CVE-2024-20359
Cisco ASA and FTD Privilege Escalation Vulnerability
Beschreibung
CVE-2024-20359 ist eine Schwachstelle in Cisco Adaptive Security Appliance (ASA) Software und Cisco Firepower Threat Defense (FTD) Software, die in einer Legacy-Funktion zum Vorladen von VPN-Clients und Plug-ins liegt. Die Schwachstelle ermoglicht es einem authentifizierten, lokalen Angreifer mit Administrator-Rechten, beliebigen Code mit Root-Privilegien auszufuhren. Mit einem CVSS-Score von 6.0 (MEDIUM) ist sie zwar moderat bewertet, wurde jedoch im Rahmen der "ArcaneDoor"-Spionagekampagne aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Der EPSS-Score betragt 0.0022 (44.4. Perzentil).
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| cisco | adaptive security appliance software | 9.8.1; 9.8.1.5; 9.8.1.7; 9.8.2; 9.8.2.8; 9.8.2.14; 9.8.2.15; 9.8.2.17; 9.8.2.20; 9.8.2.24; 9.8.2.26; 9.8.2.28; 9.8.2.33; 9.8.2.35; 9.8.2.38; 9.8.3; 9.8.3.8; 9.8.3.11; 9.8.3.14; 9.8.3.16; 9.8.3.18; 9.8.3.21; 9.8.3.26; 9.8.3.29; 9.8.4; 9.8.4.3; 9.8.4.7; 9.8.4.8; 9.8.4.10; 9.8.4.12; 9.8.4.15; 9.8.4.17; 9.8.4.20; 9.8.4.22; 9.8.4.25; 9.8.4.26; 9.8.4.29; 9.8.4.32; 9.8.4.33; 9.8.4.34; 9.8.4.35; 9.8.4.39; 9.8.4.40; 9.8.4.41; 9.8.4.43; 9.8.4.44; 9.8.4.45; 9.8.4.46; 9.8.4.48; 9.12.1; 9.12.1.2; 9.12.1.3; 9.12.2; 9.12.2.1; 9.12.2.4; 9.12.2.5; 9.12.2.9; 9.12.3; 9.12.3.2; 9.12.3.7; 9.12.3.9; 9.12.3.12; 9.12.4; 9.12.4.2; 9.12.4.4; 9.12.4.7; 9.12.4.8; 9.12.4.10; 9.12.4.13; 9.12.4.18; 9.12.4.24; 9.12.4.26; 9.12.4.29; 9.12.4.30; 9.12.4.35; 9.12.4.37; 9.12.4.38; 9.12.4.39; 9.12.4.40; 9.12.4.41; 9.12.4.47; 9.12.4.48; 9.12.4.50; 9.12.4.52; 9.12.4.54; 9.12.4.55; 9.12.4.56; 9.12.4.58; 9.12.4.62; 9.12.4.65; 9.14.1; 9.14.1.6; 9.14.1.10; 9.14.1.15; 9.14.1.19; 9.14.1.30; 9.14.2; 9.14.2.4; 9.14.2.8; 9.14.2.13; 9.14.2.15; 9.14.3; 9.14.3.1; 9.14.3.9; 9.14.3.11; 9.14.3.13; 9.14.3.15; 9.14.3.18; 9.14.4; 9.14.4.6; 9.14.4.7; 9.14.4.12; 9.14.4.13; 9.14.4.14; 9.14.4.15; 9.14.4.17; 9.14.4.22; 9.14.4.23; 9.15.1; 9.15.1.1; 9.15.1.7; 9.15.1.10; 9.15.1.15; 9.15.1.16; 9.15.1.17; 9.15.1.21; 9.16.1; 9.16.1.28; 9.16.2; 9.16.2.3; 9.16.2.7; 9.16.2.11; 9.16.2.13; 9.16.2.14; 9.16.3; 9.16.3.3; 9.16.3.14; 9.16.3.15; 9.16.3.19; 9.16.3.23; 9.16.4; 9.16.4.9; 9.16.4.14; 9.16.4.18; 9.16.4.19; 9.16.4.27; 9.16.4.38; 9.16.4.39; 9.16.4.42; 9.16.4.48; 9.16.4.55; 9.17.1; 9.17.1.7; 9.17.1.9; 9.17.1.10; 9.17.1.11; 9.17.1.13; 9.17.1.15; 9.17.1.20; 9.17.1.30; 9.17.1.33; 9.18.1; 9.18.1.3; 9.18.2; 9.18.2.5; 9.18.2.7; 9.18.2.8; 9.18.3; 9.18.3.39; 9.18.3.46; 9.18.3.53; 9.18.3.55; 9.18.3.56; 9.18.4; 9.18.4.5; 9.18.4.8; 9.19.1; 9.19.1.5; 9.19.1.9; 9.19.1.12; 9.19.1.18; 9.19.1.22; 9.19.1.24; 9.19.1.27; 9.20.1; 9.20.1.5; 9.20.2 |
| cisco | secure firewall threat defense | 6.2.3; 6.2.3.1; 6.2.3.2; 6.2.3.3; 6.2.3.4; 6.2.3.5; 6.2.3.6; 6.2.3.7; 6.2.3.8; 6.2.3.9; 6.2.3.10; 6.2.3.11; 6.2.3.12; 6.2.3.13; 6.2.3.14; 6.2.3.15; 6.2.3.16; 6.2.3.17; 6.2.3.18; 6.4.0; 6.4.0.1; 6.4.0.2; 6.4.0.3; 6.4.0.4; 6.4.0.5; 6.4.0.6; 6.4.0.7; 6.4.0.8; 6.4.0.9; 6.4.0.10; 6.4.0.11; 6.4.0.12; 6.4.0.13; 6.4.0.14; 6.4.0.15; 6.4.0.16; 6.4.0.17; 6.6.0; 6.6.0.1; 6.6.1; 6.6.3; 6.6.4; 6.6.5; 6.6.5.1; 6.6.5.2; 6.6.7; 6.6.7.1; 6.7.0; 6.7.0.1; 6.7.0.2; 6.7.0.3; 7.0.0; 7.0.0.1; 7.0.1; 7.0.1.1; 7.0.2; 7.0.2.1; 7.0.3; 7.0.4; 7.0.5; 7.0.6; 7.0.6.1; 7.1.0; 7.1.0.1; 7.1.0.2; 7.1.0.3; 7.2.0; 7.2.0.1; 7.2.1; 7.2.2; 7.2.3; 7.2.4; 7.2.4.1; 7.2.5; 7.2.5.1; 7.3.0; 7.3.1; 7.3.1.1; 7.4.0; 7.4.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Referenzen
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-persist-rce-FLsNXF4h(Vendor Advisory)
- https://blog.talosintelligence.com/arcanedoor-new-espionage-focused-campaign-found-targeting-perimeter-network-devices/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-20359(US Government Resource)
Schwachstellentyp
Fur CVE-2024-20359 wurde keine spezifische CWE-Klassifikation zugewiesen. Die Schwachstelle betrifft eine Legacy-Funktion zum Vorladen von VPN-Clients und Plug-ins in Cisco ASA und FTD. Funktional entspricht sie einer unzureichenden Validierung von geladenen Inhalten, die es einem Administrator ermoglicht, manipulierte Dateien uber den VPN-Client-Preloading-Mechanismus einzuschleusen und mit Root-Rechten auszufuhren. Dies lasst sich am ehesten als Code-Injection uber privilegierte Funktionen klassifizieren.
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-20359 mussen im Kontext der "ArcaneDoor"-Spionagekampagne betrachtet werden. Der CVSS-Vektor (AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N) zeigt, dass lokaler Zugang mit hohen Privilegien (Administrator) erforderlich ist. Vertraulichkeit und Integritat werden als hoch eingestuft, wahrend die Verfugbarkeit nicht betroffen ist. Trotz des moderaten CVSS-Scores von 6.0 ist die tatsachliche Gefahrdung erheblich, da die Schwachstelle von staatlich unterstutzten Akteuren im Rahmen der ArcaneDoor-Kampagne gezielt ausgenutzt wurde, um persistente Hinterturen auf Cisco-Firewalls und VPN-Gateways zu installieren. Die Kompromittierung von Perimeter-Netzwerkgeraten ist besonders kritisch, da diese Gerate den gesamten ein- und ausgehenden Netzwerkverkehr kontrollieren. Ein Angreifer mit Root-Zugriff auf eine ASA kann den gesamten VPN-Verkehr uberwachen, Zugangsdaten abfangen und den Netzwerkverkehr manipulieren. Der vergleichsweise niedrige EPSS-Score von 0.22% spiegelt wider, dass die Ausnutzung fortgeschrittene Fahigkeiten und initialen administrativen Zugang erfordert. Der Ransomware-Status wird als Unknown gefuhrt.
Exploit-Reifegrad
CVE-2024-20359 wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. Mai 2024. Die Schwachstelle wurde im Rahmen der ArcaneDoor-Spionagekampagne aktiv ausgenutzt, die von Cisco Talos aufgedeckt wurde. ArcaneDoor ist eine gezielte Spionagekampagne, die Perimeter-Netzwerkgerate angreift und von einem staatlich unterstutzten Akteur durchgefuhrt wird. Cisco hat ein Sicherheitsadvisory mit Patches veroffentlicht. Der niedrige EPSS-Score von 0.0022 (44.4. Perzentil) deutet darauf hin, dass die Ausnutzung auf gezielte Angriffe beschrankt ist und nicht breit gestreut wird. Der Ransomware-Status ist derzeit als Unknown klassifiziert.
Behebung
-
Cisco ASA/FTD Software aktualisieren: Installieren Sie die von Cisco bereitgestellten Sicherheitsupdates gemaess dem Sicherheitsadvisory cisco-sa-asaftd-persist-rce-FLsNXF4h. Beachten Sie die empfohlenen Versionen fur Ihren spezifischen ASA- oder FTD-Release-Zweig.
-
Auf Kompromittierungsindikatoren (IoCs) prufen: Folgen Sie den Empfehlungen von Cisco Talos zur Uberprufung Ihrer Gerate auf Anzeichen einer Kompromittierung durch die ArcaneDoor-Kampagne. Prufen Sie insbesondere auf ungewohnliche VPN-Client-Preloads und nicht autorisierte Plug-in-Installationen.
-
Legacy-VPN-Client-Preloading deaktivieren: Wenn die Preloading-Funktion fur VPN-Clients und Plug-ins nicht benotigt wird, deaktivieren Sie diese Legacy-Funktion, um die Angriffsoberflache zu reduzieren.
-
Administrative Zugangskontrollen verstarken: Beschranken Sie den administrativen Zugang zu Cisco ASA/FTD-Geraten auf dedizierte Management-Netzwerke. Implementieren Sie Multi-Faktor-Authentifizierung fur alle Administrator-Zugange und uberwachen Sie administrative Anmeldungen.
-
Netzwerkuberwachung fur Perimeter-Gerate implementieren: Richten Sie erweiterte Uberwachung fur alle Cisco ASA/FTD-Gerate ein, einschliesslich Syslog-Weiterleitung an ein zentrales SIEM und regelm. Integritatsprufungen der Gerate-Software.
Technische Details
Der CVSS v3.1-Vektor fur CVE-2024-20359 lautet CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N mit einem Score von 6.0. Im Detail: Angriffsvektor (AV:L) - Der Angriff erfordert lokalen Zugang zum Gerat, was bei Netzwerkgeraten den Zugang uber die Management-Schnittstelle einschliesst. Angriffskomplexitat (AC:L) - Die Ausnutzung ist nicht komplex. Erforderliche Privilegien (PR:H) - Administrator-Rechte auf dem ASA/FTD-Gerat sind erforderlich. Benutzerinteraktion (UI:N) - Keine zusatzliche Interaktion ist notwendig. Scope (S:U) - Die Auswirkungen beschranken sich auf das Gerat. Vertraulichkeit (C:H) und Integritat (I:H) sind hoch bewertet, Verfugbarkeit (A:N) ist nicht betroffen. Die Schwachstelle liegt in einer Legacy-Funktion der Cisco ASA/FTD-Software, die das Vorladen von VPN-Clients und Plug-ins ermoglicht. Diese Funktion war ursprunglich vorgesehen, um VPN-Client-Software fur Benutzer bereitzustellen. Ein Administrator kann uber diesen Mechanismus manipulierte Dateien auf das Gerat laden, die dann mit Root-Privilegien ausgefuhrt werden. Im Rahmen der ArcaneDoor-Kampagne wurde diese Funktion genutzt, um persistente Hinterturen auf Cisco-Firewalls zu installieren, die auch Neustarts uberstehen. Die breite Liste betroffener ASA-Versionen (9.8.x bis 9.20.x) und FTD-Versionen (6.2.x bis 7.4.x) zeigt, dass die Legacy-Funktion uber viele Generationen der Software hinweg vorhanden ist.
Häufig gestellte Fragen
Was ist CVE-2024-20359?
CVE-2024-20359 ist eine Schwachstelle in Cisco ASA und FTD Software, die es einem Administrator ermoglicht, uber eine Legacy-VPN-Client-Preloading-Funktion beliebigen Code mit Root-Rechten auszufuhren. Sie wurde im Rahmen der ArcaneDoor-Spionagekampagne aktiv ausgenutzt.
Was ist die ArcaneDoor-Kampagne?
ArcaneDoor ist eine von Cisco Talos aufgedeckte Spionagekampagne eines staatlich unterstutzten Akteurs, die gezielt Perimeter-Netzwerkgerate wie Cisco-Firewalls angreift. Die Kampagne nutzte CVE-2024-20359 zusammen mit CVE-2024-20353, um persistente Hinterturen auf betroffenen Geraten zu installieren.
Benotigt ein Angreifer Administrator-Rechte?
Ja, die Ausnutzung erfordert Administrator-Rechte auf dem Cisco ASA/FTD-Gerat. Dies bedeutet, dass ein Angreifer zunachst administrative Zugangsdaten erlangen muss, bevor die Schwachstelle ausgenutzt werden kann, was die Zahl potenzieller Angreifer einschrankt.
Welche Cisco-Gerate sind betroffen?
Betroffen sind alle Cisco ASA Software-Versionen von 9.8.x bis 9.20.x und alle Cisco FTD Software-Versionen von 6.2.x bis 7.4.x. Prufen Sie das Cisco Security Advisory fur die spezifisch empfohlene Update-Version fur Ihren Release-Zweig.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.