CVE-2024-20359

MEDIUM(6.0)KEVErhöhtes Risiko

Cisco ASA and FTD Privilege Escalation Vulnerability

Beschreibung

CVE-2024-20359 ist eine Schwachstelle in Cisco Adaptive Security Appliance (ASA) Software und Cisco Firepower Threat Defense (FTD) Software, die in einer Legacy-Funktion zum Vorladen von VPN-Clients und Plug-ins liegt. Die Schwachstelle ermoglicht es einem authentifizierten, lokalen Angreifer mit Administrator-Rechten, beliebigen Code mit Root-Privilegien auszufuhren. Mit einem CVSS-Score von 6.0 (MEDIUM) ist sie zwar moderat bewertet, wurde jedoch im Rahmen der "ArcaneDoor"-Spionagekampagne aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Der EPSS-Score betragt 0.0022 (44.4. Perzentil).

KEV-Informationen

Hersteller
Cisco
Produkt
Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD)
Hinzugefügt am
24. April 2024
Fälligkeitsdatum
1. Mai 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
0.8
Auswirkungsscore
5.2

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscoadaptive security appliance software9.8.1; 9.8.1.5; 9.8.1.7; 9.8.2; 9.8.2.8; 9.8.2.14; 9.8.2.15; 9.8.2.17; 9.8.2.20; 9.8.2.24; 9.8.2.26; 9.8.2.28; 9.8.2.33; 9.8.2.35; 9.8.2.38; 9.8.3; 9.8.3.8; 9.8.3.11; 9.8.3.14; 9.8.3.16; 9.8.3.18; 9.8.3.21; 9.8.3.26; 9.8.3.29; 9.8.4; 9.8.4.3; 9.8.4.7; 9.8.4.8; 9.8.4.10; 9.8.4.12; 9.8.4.15; 9.8.4.17; 9.8.4.20; 9.8.4.22; 9.8.4.25; 9.8.4.26; 9.8.4.29; 9.8.4.32; 9.8.4.33; 9.8.4.34; 9.8.4.35; 9.8.4.39; 9.8.4.40; 9.8.4.41; 9.8.4.43; 9.8.4.44; 9.8.4.45; 9.8.4.46; 9.8.4.48; 9.12.1; 9.12.1.2; 9.12.1.3; 9.12.2; 9.12.2.1; 9.12.2.4; 9.12.2.5; 9.12.2.9; 9.12.3; 9.12.3.2; 9.12.3.7; 9.12.3.9; 9.12.3.12; 9.12.4; 9.12.4.2; 9.12.4.4; 9.12.4.7; 9.12.4.8; 9.12.4.10; 9.12.4.13; 9.12.4.18; 9.12.4.24; 9.12.4.26; 9.12.4.29; 9.12.4.30; 9.12.4.35; 9.12.4.37; 9.12.4.38; 9.12.4.39; 9.12.4.40; 9.12.4.41; 9.12.4.47; 9.12.4.48; 9.12.4.50; 9.12.4.52; 9.12.4.54; 9.12.4.55; 9.12.4.56; 9.12.4.58; 9.12.4.62; 9.12.4.65; 9.14.1; 9.14.1.6; 9.14.1.10; 9.14.1.15; 9.14.1.19; 9.14.1.30; 9.14.2; 9.14.2.4; 9.14.2.8; 9.14.2.13; 9.14.2.15; 9.14.3; 9.14.3.1; 9.14.3.9; 9.14.3.11; 9.14.3.13; 9.14.3.15; 9.14.3.18; 9.14.4; 9.14.4.6; 9.14.4.7; 9.14.4.12; 9.14.4.13; 9.14.4.14; 9.14.4.15; 9.14.4.17; 9.14.4.22; 9.14.4.23; 9.15.1; 9.15.1.1; 9.15.1.7; 9.15.1.10; 9.15.1.15; 9.15.1.16; 9.15.1.17; 9.15.1.21; 9.16.1; 9.16.1.28; 9.16.2; 9.16.2.3; 9.16.2.7; 9.16.2.11; 9.16.2.13; 9.16.2.14; 9.16.3; 9.16.3.3; 9.16.3.14; 9.16.3.15; 9.16.3.19; 9.16.3.23; 9.16.4; 9.16.4.9; 9.16.4.14; 9.16.4.18; 9.16.4.19; 9.16.4.27; 9.16.4.38; 9.16.4.39; 9.16.4.42; 9.16.4.48; 9.16.4.55; 9.17.1; 9.17.1.7; 9.17.1.9; 9.17.1.10; 9.17.1.11; 9.17.1.13; 9.17.1.15; 9.17.1.20; 9.17.1.30; 9.17.1.33; 9.18.1; 9.18.1.3; 9.18.2; 9.18.2.5; 9.18.2.7; 9.18.2.8; 9.18.3; 9.18.3.39; 9.18.3.46; 9.18.3.53; 9.18.3.55; 9.18.3.56; 9.18.4; 9.18.4.5; 9.18.4.8; 9.19.1; 9.19.1.5; 9.19.1.9; 9.19.1.12; 9.19.1.18; 9.19.1.22; 9.19.1.24; 9.19.1.27; 9.20.1; 9.20.1.5; 9.20.2
ciscosecure firewall threat defense6.2.3; 6.2.3.1; 6.2.3.2; 6.2.3.3; 6.2.3.4; 6.2.3.5; 6.2.3.6; 6.2.3.7; 6.2.3.8; 6.2.3.9; 6.2.3.10; 6.2.3.11; 6.2.3.12; 6.2.3.13; 6.2.3.14; 6.2.3.15; 6.2.3.16; 6.2.3.17; 6.2.3.18; 6.4.0; 6.4.0.1; 6.4.0.2; 6.4.0.3; 6.4.0.4; 6.4.0.5; 6.4.0.6; 6.4.0.7; 6.4.0.8; 6.4.0.9; 6.4.0.10; 6.4.0.11; 6.4.0.12; 6.4.0.13; 6.4.0.14; 6.4.0.15; 6.4.0.16; 6.4.0.17; 6.6.0; 6.6.0.1; 6.6.1; 6.6.3; 6.6.4; 6.6.5; 6.6.5.1; 6.6.5.2; 6.6.7; 6.6.7.1; 6.7.0; 6.7.0.1; 6.7.0.2; 6.7.0.3; 7.0.0; 7.0.0.1; 7.0.1; 7.0.1.1; 7.0.2; 7.0.2.1; 7.0.3; 7.0.4; 7.0.5; 7.0.6; 7.0.6.1; 7.1.0; 7.1.0.1; 7.1.0.2; 7.1.0.3; 7.2.0; 7.2.0.1; 7.2.1; 7.2.2; 7.2.3; 7.2.4; 7.2.4.1; 7.2.5; 7.2.5.1; 7.3.0; 7.3.1; 7.3.1.1; 7.4.0; 7.4.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
6.0
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N

Quelle: [email protected](Primary)
6.0
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N

Referenzen

Schwachstellentyp

Fur CVE-2024-20359 wurde keine spezifische CWE-Klassifikation zugewiesen. Die Schwachstelle betrifft eine Legacy-Funktion zum Vorladen von VPN-Clients und Plug-ins in Cisco ASA und FTD. Funktional entspricht sie einer unzureichenden Validierung von geladenen Inhalten, die es einem Administrator ermoglicht, manipulierte Dateien uber den VPN-Client-Preloading-Mechanismus einzuschleusen und mit Root-Rechten auszufuhren. Dies lasst sich am ehesten als Code-Injection uber privilegierte Funktionen klassifizieren.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-20359 mussen im Kontext der "ArcaneDoor"-Spionagekampagne betrachtet werden. Der CVSS-Vektor (AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N) zeigt, dass lokaler Zugang mit hohen Privilegien (Administrator) erforderlich ist. Vertraulichkeit und Integritat werden als hoch eingestuft, wahrend die Verfugbarkeit nicht betroffen ist. Trotz des moderaten CVSS-Scores von 6.0 ist die tatsachliche Gefahrdung erheblich, da die Schwachstelle von staatlich unterstutzten Akteuren im Rahmen der ArcaneDoor-Kampagne gezielt ausgenutzt wurde, um persistente Hinterturen auf Cisco-Firewalls und VPN-Gateways zu installieren. Die Kompromittierung von Perimeter-Netzwerkgeraten ist besonders kritisch, da diese Gerate den gesamten ein- und ausgehenden Netzwerkverkehr kontrollieren. Ein Angreifer mit Root-Zugriff auf eine ASA kann den gesamten VPN-Verkehr uberwachen, Zugangsdaten abfangen und den Netzwerkverkehr manipulieren. Der vergleichsweise niedrige EPSS-Score von 0.22% spiegelt wider, dass die Ausnutzung fortgeschrittene Fahigkeiten und initialen administrativen Zugang erfordert. Der Ransomware-Status wird als Unknown gefuhrt.

Exploit-Reifegrad

CVE-2024-20359 wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. Mai 2024. Die Schwachstelle wurde im Rahmen der ArcaneDoor-Spionagekampagne aktiv ausgenutzt, die von Cisco Talos aufgedeckt wurde. ArcaneDoor ist eine gezielte Spionagekampagne, die Perimeter-Netzwerkgerate angreift und von einem staatlich unterstutzten Akteur durchgefuhrt wird. Cisco hat ein Sicherheitsadvisory mit Patches veroffentlicht. Der niedrige EPSS-Score von 0.0022 (44.4. Perzentil) deutet darauf hin, dass die Ausnutzung auf gezielte Angriffe beschrankt ist und nicht breit gestreut wird. Der Ransomware-Status ist derzeit als Unknown klassifiziert.

Behebung

  1. Cisco ASA/FTD Software aktualisieren: Installieren Sie die von Cisco bereitgestellten Sicherheitsupdates gemaess dem Sicherheitsadvisory cisco-sa-asaftd-persist-rce-FLsNXF4h. Beachten Sie die empfohlenen Versionen fur Ihren spezifischen ASA- oder FTD-Release-Zweig.

  2. Auf Kompromittierungsindikatoren (IoCs) prufen: Folgen Sie den Empfehlungen von Cisco Talos zur Uberprufung Ihrer Gerate auf Anzeichen einer Kompromittierung durch die ArcaneDoor-Kampagne. Prufen Sie insbesondere auf ungewohnliche VPN-Client-Preloads und nicht autorisierte Plug-in-Installationen.

  3. Legacy-VPN-Client-Preloading deaktivieren: Wenn die Preloading-Funktion fur VPN-Clients und Plug-ins nicht benotigt wird, deaktivieren Sie diese Legacy-Funktion, um die Angriffsoberflache zu reduzieren.

  4. Administrative Zugangskontrollen verstarken: Beschranken Sie den administrativen Zugang zu Cisco ASA/FTD-Geraten auf dedizierte Management-Netzwerke. Implementieren Sie Multi-Faktor-Authentifizierung fur alle Administrator-Zugange und uberwachen Sie administrative Anmeldungen.

  5. Netzwerkuberwachung fur Perimeter-Gerate implementieren: Richten Sie erweiterte Uberwachung fur alle Cisco ASA/FTD-Gerate ein, einschliesslich Syslog-Weiterleitung an ein zentrales SIEM und regelm. Integritatsprufungen der Gerate-Software.

Technische Details

Der CVSS v3.1-Vektor fur CVE-2024-20359 lautet CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N mit einem Score von 6.0. Im Detail: Angriffsvektor (AV:L) - Der Angriff erfordert lokalen Zugang zum Gerat, was bei Netzwerkgeraten den Zugang uber die Management-Schnittstelle einschliesst. Angriffskomplexitat (AC:L) - Die Ausnutzung ist nicht komplex. Erforderliche Privilegien (PR:H) - Administrator-Rechte auf dem ASA/FTD-Gerat sind erforderlich. Benutzerinteraktion (UI:N) - Keine zusatzliche Interaktion ist notwendig. Scope (S:U) - Die Auswirkungen beschranken sich auf das Gerat. Vertraulichkeit (C:H) und Integritat (I:H) sind hoch bewertet, Verfugbarkeit (A:N) ist nicht betroffen. Die Schwachstelle liegt in einer Legacy-Funktion der Cisco ASA/FTD-Software, die das Vorladen von VPN-Clients und Plug-ins ermoglicht. Diese Funktion war ursprunglich vorgesehen, um VPN-Client-Software fur Benutzer bereitzustellen. Ein Administrator kann uber diesen Mechanismus manipulierte Dateien auf das Gerat laden, die dann mit Root-Privilegien ausgefuhrt werden. Im Rahmen der ArcaneDoor-Kampagne wurde diese Funktion genutzt, um persistente Hinterturen auf Cisco-Firewalls zu installieren, die auch Neustarts uberstehen. Die breite Liste betroffener ASA-Versionen (9.8.x bis 9.20.x) und FTD-Versionen (6.2.x bis 7.4.x) zeigt, dass die Legacy-Funktion uber viele Generationen der Software hinweg vorhanden ist.

Häufig gestellte Fragen

Was ist CVE-2024-20359?

CVE-2024-20359 ist eine Schwachstelle in Cisco ASA und FTD Software, die es einem Administrator ermoglicht, uber eine Legacy-VPN-Client-Preloading-Funktion beliebigen Code mit Root-Rechten auszufuhren. Sie wurde im Rahmen der ArcaneDoor-Spionagekampagne aktiv ausgenutzt.

Was ist die ArcaneDoor-Kampagne?

ArcaneDoor ist eine von Cisco Talos aufgedeckte Spionagekampagne eines staatlich unterstutzten Akteurs, die gezielt Perimeter-Netzwerkgerate wie Cisco-Firewalls angreift. Die Kampagne nutzte CVE-2024-20359 zusammen mit CVE-2024-20353, um persistente Hinterturen auf betroffenen Geraten zu installieren.

Benotigt ein Angreifer Administrator-Rechte?

Ja, die Ausnutzung erfordert Administrator-Rechte auf dem Cisco ASA/FTD-Gerat. Dies bedeutet, dass ein Angreifer zunachst administrative Zugangsdaten erlangen muss, bevor die Schwachstelle ausgenutzt werden kann, was die Zahl potenzieller Angreifer einschrankt.

Welche Cisco-Gerate sind betroffen?

Betroffen sind alle Cisco ASA Software-Versionen von 9.8.x bis 9.20.x und alle Cisco FTD Software-Versionen von 6.2.x bis 7.4.x. Prufen Sie das Cisco Security Advisory fur die spezifisch empfohlene Update-Version fur Ihren Release-Zweig.

CVSS-Score

6.0
MEDIUM(6.0)

EPSS-Score

EPSS-Score19.43%
EPSS-Perzentil97.1%

Daten

Veröffentlicht24. April 2024
Zuletzt geändert11. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.