Cisco Security Advisory на русском
Подписаться
Уязвимость удаленного выполнения кода в веб-сервере VPN программного обеспечения Cisco Secure Firewall Adaptive Security Appliance и программного обеспечения Cisco Secure Firewall Threat Defense
Уязвимость в веб-сервере VPN программного обеспечения Cisco Secure Firewall Adaptive Security Appliance (ASA) и программного обеспечения Cisco Secure Firewall Threat Defense (FTD) может позволить аутентифицированному удаленному злоумышленнику выполнить произвольный код на затронутом устройстве.Эта уязвимость вызвана неправильной проверкой входных данных, предоставленных пользователем, в HTTP(S) запросах. Злоумышленник с действительными учетными данными VPN-пользователя может использовать эту уязвимость, отправляя специально сформированные HTTP-запросы на затронутое устройство. Успешная эксплуатация может позволить злоумышленнику выполнить произвольный код от имени root, что потенциально может привести к полному компрометации затронутого устройства.Cisco выпустила обновления программного обеспечения, устраняющие эту уязвимость. Cisco продолжает настоятельно рекомендовать клиентам обновиться до исправленной версии программного обеспечения для устранения этой уязвимости. Обходных путей, устраняющих эту уязвимость, не существует.Данная информация доступна по следующей ссылке: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-webvpn-z5xP8EUBДля получения дополнительной информации об уязвимости, описанной в данном уведомлении, см. Cisco Event Response: Continued Attacks Against Cisco Firewall Platforms.Рейтинг влияния на безопасность: КритическийCVE: CVE-2025-20333