Appliance de sécurité adaptative Cisco Secure Firewall et pare-feu sécurisé Logiciel de défense contre les menaces Traduction d’adresses réseau Inspection DNS Vulnérabilité liée au déni de service
Une vulnérabilité dans la fonction qui effectue l’inspection DNS NAT (Network Address Translation) IPv4 et IPv6 pour le logiciel ASA (Adaptive Security Appliance) Cisco Secure Firewall et le logiciel FTD (Cisco Secure Firewall Threat Defense) pourrait permettre à un attaquant distant non authentifié de provoquer le rechargement inattendu du périphérique, entraînant une condition de déni de service (DoS).
Cette vulnérabilité est due à une condition de boucle infinie qui se produit lorsqu’un périphérique Cisco Secure ASA ou Cisco Secure FTD traite des paquets DNS avec l’inspection DNS activée et que le périphérique est configuré pour NAT44, NAT64 ou NAT46. Un attaquant pourrait exploiter cette vulnérabilité en envoyant des paquets DNS contrefaits qui correspondent à une règle NAT statique avec l’inspection DNS activée via un appareil affecté. Un exploit réussi pourrait permettre à l’attaquant de créer une boucle infinie et de provoquer le rechargement de l’appareil, ce qui entraînerait une condition DoS. Cisco a publié des mises à jour logicielles qui corrigent cette vulnérabilité. Il n’existe aucune solution de contournement pour résoudre cette vulnérabilité.
Cet avis est disponible à l’adresse suivante : https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-nat-dns-dos-bqhynHTM Cet avis fait partie de la publication groupée d’août 2025 de l’avis de sécurité logicielle Cisco Secure Firewall ASA, Secure FMC et Secure FTD. Pour obtenir la liste complète des avis et les liens vers ceux-ci, consultez la publication groupée Cisco Event Response : August 2025 Semiannual Cisco Secure Firewall ASA, Secure FMC et Secure FTD Software Security Advisor. Indice d’impact sur la sécurité : ÉlevéCVE : CVE-2025-20136