Vulnérabilité d'exécution de code à distance des services Web des logiciels Cisco Secure Firewall Adaptive Security Appliance, Secure Firewall Threat Defense, IOS, IOS XE et IOS XR
Une vulnérabilité critique existe dans plusieurs produits logiciels Cisco, notamment ASA, FTD, IOS, IOS XE et IOS XR. Cette faille est présente dans les services Web de ces appareils affectés. La vulnérabilité découle d'une validation inadéquate des entrées fournies par l'utilisateur dans les requêtes HTTP. Des attaquants non authentifiés peuvent l'exploiter dans les logiciels ASA et FTD, tandis que des attaquants authentifiés avec des privilèges faibles peuvent l'exploiter dans les autres. L'exploitation réussie nécessite des informations système supplémentaires ou le contournement des atténuations existantes. Un attaquant pourrait alors exécuter du code arbitraire avec des privilèges root. Cela pourrait finalement conduire à un compromis complet de l'appareil affecté. Cisco a publié des mises à jour logicielles pour corriger cette vulnérabilité. Il n'existe pas de solutions de contournement disponibles pour atténuer ce problème. Il est fortement recommandé aux clients de passer à une version logicielle corrigée.