Vulnérabilité d'accès non autorisé au serveur Web VPN des logiciels Cisco Secure Firewall Adaptive Security Appliance et Secure Firewall Threat Defense
Une vulnérabilité dans le serveur web VPN des logiciels Cisco Secure Firewall Adaptive Security Appliance (ASA) et Cisco Secure Firewall Threat Defense (FTD) pourrait permettre à un attaquant distant non authentifié d'accéder à des points de terminaison d'URL restreints sans authentification, qui devraient autrement être inaccessibles sans authentification.Cette vulnérabilité est due à une validation incorrecte des entrées fournies par l'utilisateur dans les requêtes HTTP(S). Un attaquant pourrait exploiter cette vulnérabilité en envoyant des requêtes HTTP spécialement conçues à un serveur web ciblé sur un appareil. Une exploitation réussie pourrait permettre à l'attaquant d'accéder à une URL restreinte sans authentification.Cisco a publié des mises à jour logicielles qui corrigent cette vulnérabilité. Cisco continue de recommander fortement aux clients de passer à une version logicielle corrigée pour remédier à cette vulnérabilité. Il n'existe aucune solution de contournement pour cette vulnérabilité.Cet avis est disponible sur le lien suivant : https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-webvpn-YROOTUWPour plus d'informations sur la vulnérabilité décrite dans cet avis, consultez Cisco Event Response : Continued Attacks Against Cisco Firewall Platforms.Indice d'impact sur la sécurité : MoyenCVE : CVE-2025-20362