CVE-2018-0296

HIGH(7.5)KEVWahrscheinlich ausgenutzt

Cisco Adaptive Security Appliance (ASA) Denial-of-Service Vulnerability

Beschreibung

CVE-2018-0296 ist eine schwerwiegende Denial-of-Service- und Informationsoffenlegungs-Schwachstelle im Web-Interface der Cisco Adaptive Security Appliance (ASA) mit einem CVSS-3.1-Score von 7.5. Die Schwachstelle wird durch fehlende Eingabevalidierung von HTTP-URLs verursacht und ermoeglicht einem nicht authentifizierten Remote-Angreifer, das Geraet zum unerwarteten Neustart zu bringen oder auf bestimmten Softwareversionen ueber Directory-Traversal sensible Systeminformationen einzusehen. Betroffene Produkte umfassen Cisco ASA Software (Versionen 9.1 bis 9.9) und Cisco Firepower Threat Defense Software (Versionen 6.0 bis 6.2.3.1). Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03. Der EPSS-Score von 0.94360 (99,96. Perzentile) bestaetigt eine extrem hohe Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Cisco
Produkt
Adaptive Security Appliance (ASA)
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscoadaptive security appliance software>= 9.1, < 9.1.7.29; >= 9.2, < 9.2.4.33; >= 9.3, < 9.4.4.18; >= 9.5, < 9.6.4.8; >= 9.7, < 9.7.1.24; >= 9.8, < 9.8.2.28; >= 9.9, < 9.9.2.1
ciscofirepower threat defense6.2.3-85.02; 6.2.3-851
ciscosecure firewall threat defense>= 6.0, < 6.1.0; >= 6.2.1, < 6.2.2.3; 6.2.3; 6.2.3.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Referenzen

Schwachstellentyp

CWE-22: Pfad-Traversierung

CVE-2018-0296 wird unter CWE-22 — Pfad-Traversierung und CWE-20 — Unzureichende Eingabevalidierung klassifiziert. Pfad-Traversierung tritt auf, wenn Software externe Eingaben zur Pfadkonstruktion verwendet, aber spezielle Elemente wie ".." nicht ordnungsgemaess neutralisiert, die zu Speicherorten ausserhalb des vorgesehenen Verzeichnisses fuehren koennen.

Im Kontext des Cisco ASA Web-Interface ermoeglicht die Schwachstelle Angreifern, Directory-Traversal-Techniken in HTTP-URL-Anfragen zu nutzen, um auf Dateien und Verzeichnisse ausserhalb des vorgesehenen Web-Roots zuzugreifen. Je nach Softwareversion kann dies zum Absturz und Neustart des Geraets fuehren (Denial of Service) oder den nicht authentifizierten Zugriff auf sensible Systeminformationen ermoeglichen. Die Cisco ASA ist ein kritisches Perimeter-Sicherheitsgeraet, was diese Schwachstelle besonders gefaehrlich macht.

Mehr erfahren: CWE-22 — Pfad-Traversierung

Auswirkungsanalyse

CVE-2018-0296 traegt einen CVSS-3.1-Score von 7.5 (HOCH) mit unveraendertem Scope.

Vertraulichkeit (NONE im primaeren Vektor): Obwohl der primaere CVSS-Vektor die Vertraulichkeit als NONE bewertet, ermoeglichen bestimmte Softwareversionen eine nicht authentifizierte Informationsoffenlegung durch Directory-Traversal.

Integritaet (NONE): Die Schwachstelle ermoeglicht keine direkte Aenderung von Systemdateien oder Konfigurationen.

Verfuegbarkeit (HIGH): Die primaere Auswirkung ist Denial of Service. Erfolgreiche Ausnutzung kann das betroffene ASA-Geraet zum unerwarteten Neustart bringen, wodurch jeglicher Netzwerkverkehr durch die Firewall unterbrochen wird.

Scope: Der Scope ist Unchanged (U), die Auswirkungen sind auf das Cisco ASA-Geraet selbst beschraenkt. Die nachgelagerten Effekte eines Firewall-Ausfalls koennen jedoch erheblich sein.

Mit einem EPSS-Score von 0.94360 (99,96. Perzentile) gehoert diese Schwachstelle zu den am aktivsten ausgenutzten.

Exploit-Reifegrad

Exploit-Status: CVE-2018-0296 wird aktiv in der Praxis ausgenutzt und ist im CISA KEV-Katalog gelistet. Oeffentliche Exploits sind auf Exploit-DB und PacketStorm verfuegbar. Die Ausnutzung erfordert lediglich manipulierte HTTP-Anfragen an das ASA Web-Interface. Die Schwachstelle betrifft sowohl IPv4- als auch IPv6-HTTP-Verkehr.

Ransomware-Bezug: Kein direkter Ransomware-Zusammenhang wurde fuer CVE-2018-0296 bestaetigt. Ein Absturz der ASA-Firewall kann jedoch Netzwerk-Sicherheitskontrollen ausser Kraft setzen und eine Oeffnung fuer nachfolgende Angriffe einschliesslich Ransomware-Einsatz schaffen.

Angriffsflaeche: Die Schwachstelle betrifft das ASA Web-Interface, das haeufig fuer Remote-Administration und VPN-Portal-Zugang exponiert ist. Die grosse Bandbreite betroffener Produkte — von der ASA 5500-Serie bis zu Firepower-Appliances — bedeutet eine umfangreiche potenziell verwundbare Installationsbasis.

KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03. Organisationen sollten das Patching aller internetexponierten ASA-Geraete sofort priorisieren.

Behebung

  1. Hersteller-Patches umgehend anwenden. Konsultieren Sie Ciscos Sicherheitshinweis (cisco-sa-20180606-asaftd) fuer die spezifischen korrigierten Softwareversionen fuer Ihre ASA- oder FTD-Plattform.
  2. Alle betroffenen Geraete identifizieren. Cisco ASA Software Versionen 9.1 bis 9.9 und Cisco FTD Versionen 6.0 bis 6.2.3.1 sind betroffen. Ueberpruefen Sie Softwareversionen Ihrer gesamten ASA- und FTD-Flotte.
  3. Web-Interface-Zugriff einschraenken. Deaktivieren Sie das ASA Web-Interface, falls es nicht fuer VPN-Portal-Zugang benoetigt wird. Andernfalls beschraenken Sie den Zugriff auf vertrauenswuerdige IP-Adressen.
  4. Auf Ausnutzungsversuche ueberwachen. Setzen Sie IDS/IPS-Signaturen ein, um Directory-Traversal-Muster in HTTP-Anfragen an ASA Web-Interfaces zu erkennen.
  5. Redundanz implementieren. Stellen Sie sicher, dass ASA-Geraete in Hochverfuegbarkeitspaaren betrieben werden, um die Auswirkungen eines Denial-of-Service-Angriffs zu minimieren.
  6. Auf vorherige Kompromittierung pruefen. Untersuchen Sie Geraeteprotokolle auf unerwartete Neustarts oder Zugriffe auf sensible Systemdateien.

Technische Details

Angriffsvektor: NETWORK
Angriffskomplexitaet: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Nicht erforderlich

Technischer Ablauf: Das Cisco ASA Web-Interface validiert HTTP-URLs nicht ordnungsgemaess, was Directory-Traversal-Angriffe ermoeglicht. Ein Angreifer sendet manipulierte HTTP-Anfragen mit Pfad-Traversal-Sequenzen an das ASA Web-Interface. Je nach Softwareversion fuehrt dies zu einem der folgenden Ergebnisse: (1) das Geraet startet unerwartet neu (Denial of Service) oder (2) der Angreifer kann sensible Systeminformationen ohne Authentifizierung einsehen. Die Schwachstelle betrifft sowohl IPv4- als auch IPv6-HTTP-Verkehr.

CVSS-3.1-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H): Der primaere Vektor reflektiert die Denial-of-Service-Auswirkung mit netzwerkbasiertem Zugriff, niedriger Komplexitaet und ohne erforderliche Berechtigungen oder Benutzerinteraktion.

Betroffene Produkte: Cisco ASA Software (Versionen 9.1 bis 9.9) und Cisco FTD Software (Versionen 6.0 bis 6.2.3.1) auf 3000 Series ISA, ASA 1000V, ASA 5500/5500-X, ASAv und Firepower 2100/4100/9300.

Häufig gestellte Fragen

Wird CVE-2018-0296 aktiv ausgenutzt?

Ja, CVE-2018-0296 wird aktiv in der Praxis ausgenutzt. Oeffentliche Exploits existieren auf Exploit-DB und PacketStorm, und Massenscanning nach verwundbaren ASA-Geraeten wurde dokumentiert. Der EPSS-Score von 0.94360 (99,96. Perzentile) bestaetigt eine extrem hohe Ausnutzungsaktivitaet.

Welche Produkte sind von CVE-2018-0296 betroffen?

Die Schwachstelle betrifft Cisco ASA Software Versionen 9.1 bis 9.9 und Cisco Firepower Threat Defense Software Versionen 6.0 bis 6.2.3.1. Dies umfasst ASA 5500-Serie, ASA 5500-X, ASA 1000V, 3000 Series ISA, ASAv, Firepower 2100/4100/9300 und ASA Services Module.

Wie behebe ich CVE-2018-0296?

Wenden Sie die korrigierten Softwareversionen gemaess Ciscos Sicherheitshinweis (cisco-sa-20180606-asaftd) an. Beschraenken Sie den Zugriff auf das ASA Web-Interface auf vertrauenswuerdige IP-Adressen. Betreiben Sie ASA-Geraete in Hochverfuegbarkeitspaaren.

Wie schwerwiegend ist CVE-2018-0296?

CVE-2018-0296 ist mit einem CVSS-3.1-Score von 7.5 als HOCH eingestuft. Das primaere Risiko ist Denial of Service durch unerwartete Geraeteneutstarts, mit potenzieller Informationsoffenlegung auf bestimmten Softwareversionen. Da die ASA ein kritisches Perimeter-Sicherheitsgeraet ist, kann die Ausnutzung die gesamte Netzwerkkonnektivitaet stoeren.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score99.89%
EPSS-Perzentil100.0%

Daten

Veröffentlicht7. Juni 2018
Zuletzt geändert11. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.