CVE-2024-20353

HIGH(8.6)KEVWahrscheinlich ausgenutzt

Cisco ASA and FTD Denial of Service Vulnerability

Beschreibung

CVE-2024-20353 ist eine schwerwiegende Denial-of-Service-Schwachstelle in den Management- und VPN-Webservern von Cisco Adaptive Security Appliance (ASA) Software und Cisco Firepower Threat Defense (FTD) Software. Die Schwachstelle ermoglicht es einem nicht authentifizierten, entfernten Angreifer, das Gerat zum unerwarteten Neustart zu zwingen. Mit einem CVSS-Score von 8.6 (HIGH) ist sie als schwerwiegend eingestuft. Die Schwachstelle wurde im Rahmen der "ArcaneDoor"-Spionagekampagne aktiv ausgenutzt, ist im CISA KEV-Katalog gelistet und weist einen EPSS-Score von 0.19536 (95.3. Perzentil) auf.

KEV-Informationen

Hersteller
Cisco
Produkt
Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD)
Hinzugefügt am
24. April 2024
Fälligkeitsdatum
1. Mai 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
4.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscoadaptive security appliance software9.8.1; 9.8.1.5; 9.8.1.7; 9.8.2; 9.8.2.8; 9.8.2.14; 9.8.2.15; 9.8.2.17; 9.8.2.20; 9.8.2.24; 9.8.2.26; 9.8.2.28; 9.8.2.33; 9.8.2.35; 9.8.2.38; 9.8.3; 9.8.3.8; 9.8.3.11; 9.8.3.14; 9.8.3.16; 9.8.3.18; 9.8.3.21; 9.8.3.26; 9.8.3.29; 9.8.4; 9.8.4.3; 9.8.4.7; 9.8.4.8; 9.8.4.10; 9.8.4.12; 9.8.4.15; 9.8.4.17; 9.8.4.20; 9.8.4.22; 9.8.4.25; 9.8.4.26; 9.8.4.29; 9.8.4.32; 9.8.4.33; 9.8.4.34; 9.8.4.35; 9.8.4.39; 9.8.4.40; 9.8.4.41; 9.8.4.43; 9.8.4.44; 9.8.4.45; 9.8.4.46; 9.8.4.48; 9.12.1; 9.12.1.2; 9.12.1.3; 9.12.2; 9.12.2.1; 9.12.2.4; 9.12.2.5; 9.12.2.9; 9.12.3; 9.12.3.2; 9.12.3.7; 9.12.3.9; 9.12.3.12; 9.12.4; 9.12.4.2; 9.12.4.4; 9.12.4.7; 9.12.4.8; 9.12.4.10; 9.12.4.13; 9.12.4.18; 9.12.4.24; 9.12.4.26; 9.12.4.29; 9.12.4.30; 9.12.4.35; 9.12.4.37; 9.12.4.38; 9.12.4.39; 9.12.4.40; 9.12.4.41; 9.12.4.47; 9.12.4.48; 9.12.4.50; 9.12.4.52; 9.12.4.54; 9.12.4.55; 9.12.4.56; 9.12.4.58; 9.12.4.62; 9.12.4.65; 9.14.1; 9.14.1.6; 9.14.1.10; 9.14.1.15; 9.14.1.19; 9.14.1.30; 9.14.2; 9.14.2.4; 9.14.2.8; 9.14.2.13; 9.14.2.15; 9.14.3; 9.14.3.1; 9.14.3.9; 9.14.3.11; 9.14.3.13; 9.14.3.15; 9.14.3.18; 9.14.4; 9.14.4.6; 9.14.4.7; 9.14.4.12; 9.14.4.13; 9.14.4.14; 9.14.4.15; 9.14.4.17; 9.14.4.22; 9.14.4.23; 9.15.1; 9.15.1.1; 9.15.1.7; 9.15.1.10; 9.15.1.15; 9.15.1.16; 9.15.1.17; 9.15.1.21; 9.16.1; 9.16.1.28; 9.16.2; 9.16.2.3; 9.16.2.7; 9.16.2.11; 9.16.2.13; 9.16.2.14; 9.16.3; 9.16.3.3; 9.16.3.14; 9.16.3.15; 9.16.3.19; 9.16.3.23; 9.16.4; 9.16.4.9; 9.16.4.14; 9.16.4.18; 9.16.4.19; 9.16.4.27; 9.16.4.38; 9.16.4.39; 9.16.4.42; 9.16.4.48; 9.16.4.55; 9.17.1; 9.17.1.7; 9.17.1.9; 9.17.1.10; 9.17.1.11; 9.17.1.13; 9.17.1.15; 9.17.1.20; 9.17.1.30; 9.17.1.33; 9.18.1; 9.18.1.3; 9.18.2; 9.18.2.5; 9.18.2.7; 9.18.2.8; 9.18.3; 9.18.3.39; 9.18.3.46; 9.18.3.53; 9.18.3.55; 9.18.3.56; 9.18.4; 9.18.4.5; 9.18.4.8; 9.19.1; 9.19.1.5; 9.19.1.9; 9.19.1.12; 9.19.1.18; 9.19.1.22; 9.19.1.24; 9.19.1.27; 9.20.1; 9.20.1.5; 9.20.2
ciscosecure firewall threat defense6.2.3; 6.2.3.1; 6.2.3.2; 6.2.3.3; 6.2.3.4; 6.2.3.5; 6.2.3.6; 6.2.3.7; 6.2.3.8; 6.2.3.9; 6.2.3.10; 6.2.3.11; 6.2.3.12; 6.2.3.13; 6.2.3.14; 6.2.3.15; 6.2.3.16; 6.2.3.17; 6.2.3.18; 6.4.0; 6.4.0.1; 6.4.0.2; 6.4.0.3; 6.4.0.4; 6.4.0.5; 6.4.0.6; 6.4.0.7; 6.4.0.8; 6.4.0.9; 6.4.0.10; 6.4.0.11; 6.4.0.12; 6.4.0.13; 6.4.0.14; 6.4.0.15; 6.4.0.16; 6.4.0.17; 6.6.0; 6.6.0.1; 6.6.1; 6.6.3; 6.6.4; 6.6.5; 6.6.5.1; 6.6.5.2; 6.6.7; 6.6.7.1; 6.7.0; 6.7.0.1; 6.7.0.2; 6.7.0.3; 7.0.0; 7.0.0.1; 7.0.1; 7.0.1.1; 7.0.2; 7.0.2.1; 7.0.3; 7.0.4; 7.0.5; 7.0.6; 7.0.6.1; 7.1.0; 7.1.0.1; 7.1.0.2; 7.1.0.3; 7.2.0; 7.2.0.1; 7.2.1; 7.2.2; 7.2.3; 7.2.4; 7.2.4.1; 7.2.5; 7.2.5.1; 7.3.0; 7.3.1; 7.3.1.1; 7.4.0; 7.4.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.6
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H

Quelle: [email protected](Primary)
8.6
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H

Referenzen

Schwachstellentyp

Fur CVE-2024-20353 wurde keine spezifische CWE-Klassifikation zugewiesen. Die Schwachstelle basiert auf einer unvollstandigen Fehlerbehandlung beim Parsen von HTTP-Headern in den Management- und VPN-Webservern von Cisco ASA/FTD. Diese Art von Schwachstelle lasst sich am ehesten als CWE-400 (Uncontrolled Resource Consumption) oder CWE-755 (Improper Handling of Exceptional Conditions) klassifizieren. Durch manipulierte HTTP-Header kann ein Angreifer einen nicht behandelten Fehlerzustand auslosen, der zum Absturz und Neustart des Gerats fuhrt.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-20353 betreffen primare die Verfugbarkeit von Netzwerk-Perimeter-Geraten. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H) zeigt einen netzwerkbasierten Angriff ohne jegliche Voraussetzungen und mit Scope-Wechsel. Die Verfugbarkeit wird als hoch eingestuft, wahrend Vertraulichkeit und Integritat nicht direkt betroffen sind. Der Scope-Wechsel (S:C) spiegelt wider, dass der Ausfall einer ASA-Firewall oder eines FTD-Gerats den gesamten Netzwerkverkehr betrifft, der uber dieses Gerat lauft. In der Praxis bedeutet ein erzwungener Neustart einer Cisco ASA den temporaren Ausfall aller VPN-Verbindungen, Firewall-Regeln und Netzwerkrouten, die uber das Gerat verwaltet werden. Im Kontext der ArcaneDoor-Kampagne wurde diese Schwachstelle zusammen mit CVE-2024-20359 verwendet, um Angreifern die Moglichkeit zu geben, wahrend des Neustarts persistente Hinterturen zu installieren. Der EPSS-Score von 19.5% (95.3. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status wird als Unknown gefuhrt.

Exploit-Reifegrad

CVE-2024-20353 wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. Mai 2024. Die Schwachstelle wurde aktiv im Rahmen der ArcaneDoor-Spionagekampagne ausgenutzt, die von Cisco Talos aufgedeckt wurde. ArcaneDoor nutzte CVE-2024-20353 in Kombination mit CVE-2024-20359, um Cisco-Firewalls zunachst zum Neustart zu zwingen und dann persistente Hinterturen zu installieren. Cisco hat ein Sicherheitsadvisory mit Patches veroffentlicht. Der EPSS-Score von 0.19536 (95.3. Perzentil) bestatigt die hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist derzeit als Unknown klassifiziert.

Behebung

  1. Cisco ASA/FTD Software aktualisieren: Installieren Sie die von Cisco empfohlenen Sicherheitsupdates gemaess dem Sicherheitsadvisory cisco-sa-asaftd-websrvs-dos-X8gNucD2. Wahlen Sie die empfohlene Version fur Ihren spezifischen ASA- oder FTD-Release-Zweig.

  2. Auf ArcaneDoor-Kompromittierung prufen: Befolgen Sie die Empfehlungen von Cisco Talos und der CISA zur Uberprufung auf Kompromittierungsindikatoren der ArcaneDoor-Kampagne. Prufen Sie insbesondere auf unerwartete Neustarts in den Gerate-Logs und auf Anzeichen persistenter Modifikationen.

  3. Management-Zugang einschranken: Beschranken Sie den Zugang zu den Management- und VPN-Webservern der ASA/FTD-Gerate auf autorisierte IP-Adressen. Verwenden Sie dedizierte Management-Netzwerke und Control-Plane-Policing, um den Zugriff auf Verwaltungsschnittstellen zu kontrollieren.

  4. HTTP-Inspection und IPS aktivieren: Konfigurieren Sie vorgeschaltete Netzwerkgerate oder Web Application Firewalls, um manipulierte HTTP-Header zu erkennen und zu blockieren, bevor sie die ASA/FTD-Webserver erreichen.

  5. Hochverfugbarkeit sicherstellen: Stellen Sie sicher, dass Cisco ASA/FTD-Gerate in Hochverfugbarkeitskonfigurationen (Active/Standby oder Active/Active) betrieben werden, um bei einem erzwungenen Neustart den Netzwerkverkehr nahtlos auf das Standby-Gerat umzuleiten.

Technische Details

Der CVSS v3.1-Vektor fur CVE-2024-20353 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H mit einem Score von 8.6. Im Detail: Angriffsvektor (AV:N) - Der Angriff erfolgt uber das Netzwerk gegen die Management- oder VPN-Webserver des Gerats. Angriffskomplexitat (AC:L) - Die Ausnutzung erfordert keine speziellen Bedingungen. Erforderliche Privilegien (PR:N) - Keine Authentifizierung ist notwendig. Benutzerinteraktion (UI:N) - Kein Zutun eines Benutzers ist erforderlich. Scope (S:C) - Die Auswirkungen gehen uber das Gerat hinaus und betreffen den gesamten Netzwerkverkehr. Vertraulichkeit (C:N) und Integritat (I:N) sind nicht betroffen, Verfugbarkeit (A:H) ist maximal bewertet. Die Schwachstelle liegt in der HTTP-Header-Verarbeitung der Management- und VPN-Webserver von Cisco ASA und FTD. Durch das Senden von HTTP-Anfragen mit manipulierten Headern wird ein unvollstandig behandelter Fehlerzustand im Parser ausgelost, der zum Absturz des betroffenen Prozesses und in der Folge zum Neustart des gesamten Gerats fuhrt. Im Rahmen der ArcaneDoor-Kampagne wurde diese Schwachstelle strategisch eingesetzt: Durch den erzwungenen Neustart wurde ein Zeitfenster geschaffen, in dem uber CVE-2024-20359 persistente Hinterturen installiert werden konnten. Die betroffenen ASA-Versionen erstrecken sich uber die Zweige 9.8.x bis 9.20.x, die FTD-Versionen von 6.2.x bis 7.4.x.

Häufig gestellte Fragen

Was ist CVE-2024-20353?

CVE-2024-20353 ist eine Denial-of-Service-Schwachstelle in den Management- und VPN-Webservern von Cisco ASA und FTD Software. Ein nicht authentifizierter Angreifer kann durch manipulierte HTTP-Anfragen das Gerat zum Neustart zwingen, was den gesamten Netzwerkverkehr uber das Gerat unterbricht.

Wie hangt CVE-2024-20353 mit der ArcaneDoor-Kampagne zusammen?

CVE-2024-20353 wurde zusammen mit CVE-2024-20359 in der ArcaneDoor-Spionagekampagne eingesetzt. Angreifer nutzten den erzwungenen Neustart (CVE-2024-20353), um anschliessend uber CVE-2024-20359 persistente Hinterturen auf den Cisco-Firewalls zu installieren. Die Kombination beider Schwachstellen ermoglichte eine dauerhafte Kompromittierung.

Kann die Schwachstelle ohne Authentifizierung ausgenutzt werden?

Ja, im Gegensatz zu CVE-2024-20359 erfordert CVE-2024-20353 keine Authentifizierung. Jeder Angreifer mit Netzwerkzugang zu den Management- oder VPN-Webservern des Gerats kann die Schwachstelle ausnutzen und einen Neustart erzwingen.

Welche Sofortmassnahmen sollte ich ergreifen?

Installieren Sie die Cisco-Sicherheitsupdates, beschranken Sie den Zugang zu den Management-Schnittstellen auf autorisierte IP-Adressen und stellen Sie sicher, dass Ihre Gerate in einer Hochverfugbarkeitskonfiguration betrieben werden, um die Auswirkungen eines erzwungenen Neustarts zu minimieren.

CVSS-Score

8.6
HIGH(8.6)

EPSS-Score

EPSS-Score70.69%
EPSS-Perzentil99.3%

Daten

Veröffentlicht24. April 2024
Zuletzt geändert11. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.