思科安全防火墙自适应安全设备和安全防火墙威胁防御软件 VPN... 笔记

思科安全防火墙自适应安全设备和安全防火墙威胁防御软件 VPN Web 服务器拒绝服务漏洞

Cisco Secure Firewall ASA 软件和 Cisco Secure Firewall Threat Defense (FTD) 软件中的远程访问 SSL VPN 服务存在一个漏洞,该漏洞可能允许经过身份验证的远程攻击者在底层操作系统上创建或删除任意文件。如果关键系统文件被篡改,新的远程访问 SSL VPN 会话可能会被拒绝,现有会话也可能被断开,从而导致拒绝服务 (DoS) 条件。被利用的设备需要手动重启才能恢复。此漏洞是由于在处理 HTTP 请求时输入验证不足造成的。攻击者可以通过向受影响的设备发送精心构造的 HTTP 请求来利用此漏洞。成功利用此漏洞可能允许攻击者在底层操作系统上创建或删除文件,从而导致远程访问 SSL VPN 服务无响应。要利用此漏洞,攻击者必须已作为受影响设备的 VPN 用户进行身份验证。思科已发布了解决此漏洞的软件更新。没有可以解决此漏洞的变通方法。本公告可在以下链接找到:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-http-file-hUyX2jL4本公告是 2025 年 8 月发布的 Cisco Secure Firewall ASA、Secure FMC 和 Secure FTD 软件安全公告捆绑出版物的一部分。有关公告的完整列表及其链接,请参阅 Cisco Event Response:2025 年 8 月半年一度的 Cisco Secure Firewall ASA、Secure FMC 和 Secure FTD 软件安全公告捆绑出版物。安全影响评级:高CVE:CVE-2025-20251