思科安全防火墙自适应安全设备和思科安全防火墙火力 3100 ... 笔记

思科安全防火墙自适应安全设备和思科安全防火墙火力 3100 和 4200 系列威胁防御软件 TLS 1.3 密码拒绝服务漏洞

思科 Secure Firewall ASA 软件和思科 Secure Firewall Threat Defense (FTD) 软件(适用于思科 Firepower 3100 和 4200 系列设备)中针对特定密码套件的 TLS 1.3 实现中存在一个漏洞,允许经过身份验证的远程攻击者消耗与传入 TLS 1.3 连接相关的资源,最终可能导致设备停止接受任何新的 SSL/TLS 或 VPN 请求。此漏洞是由于 TLS 1.3 密码套件 TLS_CHACHA20_POLY1305_SHA256 的实现所致。攻击者可以通过发送大量使用特定 TLS 1.3 密码套件 TLS_CHACHA20_POLY1305_SHA256 的 TLS 1.3 连接来利用此漏洞。成功利用可能导致拒绝服务 (DoS) 状况,即设备将不再接受任何新的传入加密连接。必须重新加载设备才能清除此状况。注意: 这些传入的 TLS 1.3 连接包括数据流量和用户管理流量。一旦设备处于易受攻击状态,将无法接受任何新的加密连接。思科已发布了解决此漏洞的软件更新。也有一些可以解决此漏洞的变通方法。此公告的链接如下:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-3100_4200_tlsdos-2yNSCd54此公告是 2025 年 8 月发布的思科 Secure Firewall ASA、Secure FMC 和 Secure FTD 软件安全公告捆绑发布的一部分。有关公告的完整列表及其链接,请参阅思科事件响应:2025 年 8 月份思科 Secure Firewall ASA、Secure FMC 和 Secure FTD 软件安全公告捆绑发布。安全影响评级:高CVE:CVE-2025-20127