Cisco Secure Firewall Adaptive Security Appliance y Secure Firewall Threat Defense Software Traducción de direcciones de red Inspección de DNS Vulnerabilidad de denegación de servicio
Una vulnerabilidad en la función que realiza la inspección de DNS de traducción de direcciones de red (NAT) IPv4 e IPv6 para el software Cisco Secure Firewall Adaptive Security Appliance (ASA) y el software Cisco Secure Firewall Threat Defense (FTD) podría permitir que un atacante remoto no autenticado haga que el dispositivo se vuelva a cargar inesperadamente, lo que resulta en una condición de denegación de servicio (DoS).
Esta vulnerabilidad se debe a una condición de bucle infinito que se produce cuando un dispositivo Cisco Secure ASA o Cisco Secure FTD procesa paquetes DNS con la inspección de DNS habilitada y el dispositivo está configurado para NAT44, NAT64 o NAT46. Un atacante podría aprovechar esta vulnerabilidad enviando paquetes DNS diseñados que coincidan con una regla NAT estática con la inspección de DNS habilitada a través de un dispositivo afectado. Un exploit exitoso podría permitir al atacante crear un bucle infinito y hacer que el dispositivo se vuelva a cargar, lo que resulta en una condición DoS. Cisco ha lanzado actualizaciones de software que abordan esta vulnerabilidad. No hay soluciones alternativas que aborden esta vulnerabilidad.
Este aviso está disponible en el siguiente enlace: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-nat-dns-dos-bqhynHTM Este aviso forma parte de la versión de agosto de 2025 de la publicación del paquete de asesoramiento sobre seguridad del software Cisco Secure Firewall ASA, Secure FMC y Secure FTD. Para obtener una lista completa de los avisos y los enlaces a ellos, consulte Cisco Event Response: Publicación semestral de agosto de 2025 sobre el paquete de avisos de seguridad del software Cisco Secure Firewall ASA, Secure FMC y Secure FTD. Calificación de impacto de seguridad: altaCVE: CVE-2025-20136