| 首页  |  资讯  |  评测  |  活动  |  学院  |  专题  |  杂志  |  产服  |  
您现在的位置:硅谷网> 资讯> 安全>

思科安全设备和威胁防御软件发现权限提升漏洞需要升级

2022-05-19 17:37 作者:Aaron 来源:硅谷网综合 关注: 编辑:GuiGu 【搜索试试

Cisco ASA是思科其中的一套防火墙和网络安全平台,主要用于工业交换机,路由器等安全设备。Cisco FTD是思科其中的一个威胁防御安全软件,主要用于工业防火墙设备。

5月17日,思科公司发布了安全更新,修复了自适应安全设备(ASA)软件和Firepower威胁防御(FTD)软件中发现的权限提升漏洞。以下是漏洞详情:

漏洞详情

来源:https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-mgmt-privesc-BMFMUvye

1.CVE-2022-20759 CVSS评分:8.8 高

思科自适应安全设备 (ASA) 软件和思科 Firepower 威胁防御 (FTD) 软件的远程访问 VPN 功能的 Web 服务界面中存在一个漏洞,该漏洞可能允许经过身份验证但没有特权的远程攻击者将特权提升到15级。

此漏洞是由于身份验证和授权范围分离不当造成的。攻击者可以通过向受影响设备的 Web 服务接口发送精心制作的 HTTPS 消息来利用此漏洞。成功的利用可以让攻击者获得对设备 Web 管理界面的 15 级访问权限。这包括使用思科自适应安全设备管理器 (ASDM) 或思科安全管理器 (CSM) 等管理工具对设备进行15级访问。

受影响产品

如果 Cisco 产品运行易受攻击的 Cisco ASA 软件或 Cisco FTD 软件版本,并且至少以下条件之一为真,则此漏洞会影响 Cisco 产品(默认情况下,思科 ASA 软件或思科 FTD 软件均未启用这些功能):

HTTPS 管理访问和 IKEv2 客户端服务都在至少一个(不一定相同)接口上启用

HTTPS 管理访问和 WebVPN 都在至少一个(不一定相同)接口上启用

解决方案

思科ASA软件

Cisco ASA 软件版本 9.7 及更早版本以及版本 9.9、9.10 和 9.13 已结束软件维护。建议客户迁移升级到包含此漏洞修复程序的受支持版本。

Cisco ASA 软件版本 9.8 升级至9.8.4.43或移升级到包含此漏洞修复程序的受支持版本可修复

Cisco ASA 软件版本 9.12 升级至9.12.4.38可修复

Cisco ASA 软件版本 9.14 升级至9.14.4可修复

Cisco ASA 软件版本 9.15 升级至9.15.1.21可修复

Cisco ASA 软件版本 9.16 升级至9.16.2.14可修复

Cisco ASA 软件版本 9.8 升级至9.17.7可修复

思科FTD软件

Cisco FMC 和 FTD 软件版本 6.2.2 及更早版本,以及版本 6.3.0 和 6.5.0,软件维护已结束。建议客户迁移升级到包含此漏洞修复程序的受支持版本。

Cisco FTD 软件版本 6.4.0 升级至6.4.0.15(2022 年 5 月)可修复

Cisco FTD 软件版本 6.6.0 升级至6.6.5.2 可修复

Cisco FTD 软件版本 6.7.0 移升级到包含此漏洞修复程序的受支持版本

Cisco FTD 软件版本 7.0.0 升级至7.0.2(2022 年 5 月)可修复

Cisco FTD 软件版本 7.1.0 升级至7.1.0.1可修复

查看更多漏洞信息 以及升级请访问官网:

https://tools.cisco.com/security/center/publicationListing.x

【对“思科安全设备和威胁防御软件发现权限提升漏洞需要升级”发布评论】

版权及免责声明:
① 本网站部分投稿来源于“网友”,涉及投资、理财、消费等内容,请亲们反复甄别,切勿轻信。本网站部分由赞助商提供的内容属于【广告】性质,仅供阅读,不构成具体实施建议,请谨慎对待。据此操作,风险自担。
② 内容来源注明“硅谷网”及其相关称谓的文字、图片和音视频,版权均属本网站所有,任何媒体、网站或个人需经本网站许可方可复制或转载,并在使用时必须注明来源【硅谷网】或对应来源,违者本网站将依法追究责任。
③ 注明来源为各大报纸、杂志、网站及其他媒体的文章,文章原作者享有著作权,本网站转载其他媒体稿件是为传播更多的信息,并不代表赞同其观点和对其真实性负责,本网站不承担此类稿件侵权行为的连带责任。
④ 本网站不对非自身发布内容的真实性、合法性、准确性作担保。若硅谷网因为自身和转载内容,涉及到侵权、违法等问题,请有关单位或个人速与本网站取得联系(联系电话:01057255600),我们将第一时间核实处理。
广告
相关
·思科虚拟化基础设施管理器软件发现权限提升漏洞
头条
警惕!网络诈骗盯上中小学生 隔空“遥控”骗钱财 警惕!网络诈骗盯上中小学生 隔空“遥控”骗
2022年4 月 18 日消息,据央视报道,近期,在广东、江西、江苏等地相继发生针对中小学……
·警惕!网络诈骗盯上中小学生 隔空“遥控”骗
·由于隐私问题 苹果取消了让用户使用Siri进行
·苹果公司以“隐私法薄弱”为理由退出一个隐私
·Facebook动态消息News Feed因算法漏洞连推糟
·丰田汽车主要供应商Denso遭遇网络攻击被勒索
图文
数智链融合创新,保障数据要素安全有序流通流转
数智链融合创新,保障数据要素安全有序流通
众安天下创始人杨蔚被聘为工联众测平台首批特聘专家
众安天下创始人杨蔚被聘为工联众测平台首批
区块链骗局都有哪些?区块链下有人暴富有人破产!
区块链骗局都有哪些?区块链下有人暴富有人
2019年网络安全生态峰会举行 智慧共享互信共治
2019年网络安全生态峰会举行 智慧共享互信
热点
·全国多所高校电脑遭病毒绑架 需要关闭445端口
·区块链骗局都有哪些?区块链下有人暴富有人破
·2019年网络安全生态峰会举行 智慧共享互信共
·苏宁京东接连中招,双十一在即这个套路要小心
·没了乌云谁还敢随便使用那些不安全的网络平台
旧闻
·走捷径实现安全何乐而不为?OneDNS在云端守护
·苹果CSAM检测新功能引发内部员工对隐私的担忧
·维基百科遭美国安全局监控 已对后者诉讼
·硅谷杂志:安全技术在移动支付中的应用
·爬取数据泄露用户信息 不正当竞争亟待立法规
广告
硅谷精选
数智链融合创新,保障数据要素安全有序流通流转
数智链融合创新,保障数据要素安全有序流通流转
众安天下创始人杨蔚被聘为工联众测平台首批特聘专家
众安天下创始人杨蔚被聘为工联众测平台首批特聘专家
数字化时代,快消行业面临三大API安全挑战
数字化时代,快消行业面临三大API安全挑战
锐成SSL证书周年庆特惠来袭 72元起实现网站HTTPS安全防护!
锐成SSL证书周年庆特惠来袭 72元起实现网站HTTPS安全
螳螂科技获ISO9001和ISO27001体系认证信息安全与质量实力获认可
螳螂科技获ISO9001和ISO27001体系认证信息安全与质量
警惕!网络诈骗盯上中小学生 隔空“遥控”骗钱财
警惕!网络诈骗盯上中小学生 隔空“遥控”骗钱财
关于我们·About | 联系我们·contact | 加入我们·Join | 关注我们·Invest | Site Map | Tags | RSS Map
电脑版·PC版 移动版·MD版 网站热线:(+86)010-57255600
Copyright © 2007-2021 硅谷网. 版权所有. All Rights Reserved. <备案号:京ICP备12003855号-2>