CVE-2024-20481

MEDIUM(5.8)KEVErhöhtes Risiko

Cisco ASA and FTD Denial-of-Service Vulnerability

Beschreibung

CVE-2024-20481 ist eine Denial-of-Service-Schwachstelle (DoS) im Remote Access VPN (RAVPN)-Dienst von Cisco Adaptive Security Appliance (ASA) Software und Cisco Firepower Threat Defense (FTD) Software. Die Schwachstelle ermoeglicht einem unauthentifizierten, entfernten Angreifer, den RAVPN-Dienst durch Ressourcenerschoepfung zum Ausfall zu bringen. Mit einem CVSS-Score von 5.8 (MEDIUM) und einem Scope-Wechsel kann die Schwachstelle Auswirkungen ueber die verwundbare Komponente hinaus entfalten.

Die CISA hat CVE-2024-20481 in den KEV-Katalog aufgenommen mit einer Behebungsfrist bis zum 2024-11-14. Der EPSS-Score von 11,12 % (93,3. Perzentil) liegt deutlich ueber dem Durchschnitt. Cisco ASA und FTD sind in Unternehmensnetzwerken weltweit als primaere VPN-Gateways im Einsatz, was die Schwachstelle besonders geschaeftskritisch macht.

KEV-Informationen

Hersteller
Cisco
Produkt
Adaptive Security Appliance (ASA) and Firepower Threat Defense (FTD)
Hinzugefügt am
24. Oktober 2024
Fälligkeitsdatum
14. November 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:LIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
LOW
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscosecure firewall threat defense6.2.3; 6.2.3.1; 6.2.3.2; 6.2.3.3; 6.2.3.4; 6.2.3.5; 6.2.3.6; 6.2.3.7; 6.2.3.8; 6.2.3.9; 6.2.3.10; 6.2.3.11; 6.2.3.12; 6.2.3.13; 6.2.3.14; 6.2.3.15; 6.2.3.16; 6.2.3.17; 6.2.3.18; 6.4.0; 6.4.0.1; 6.4.0.2; 6.4.0.3; 6.4.0.4; 6.4.0.5; 6.4.0.6; 6.4.0.7; 6.4.0.8; 6.4.0.9; 6.4.0.10; 6.4.0.11; 6.4.0.12; 6.4.0.13; 6.4.0.14; 6.4.0.15; 6.4.0.16; 6.4.0.17; 6.4.0.18; 6.6.0; 6.6.0.1; 6.6.1; 6.6.3; 6.6.4; 6.6.5; 6.6.5.1; 6.6.5.2; 6.6.7; 6.6.7.1; 6.6.7.2; 6.7.0; 6.7.0.1; 6.7.0.2; 6.7.0.3; 7.0.0; 7.0.0.1; 7.0.1; 7.0.1.1; 7.0.2; 7.0.2.1; 7.0.3; 7.0.4; 7.0.5; 7.0.6; 7.0.6.1; 7.0.6.2; 7.1.0; 7.1.0.1; 7.1.0.2; 7.1.0.3; 7.2.0; 7.2.0.1; 7.2.1; 7.2.2; 7.2.3; 7.2.4; 7.2.4.1; 7.2.5; 7.2.5.1; 7.2.5.2; 7.2.6; 7.2.7; 7.2.8; 7.2.8.1; 7.3.0; 7.3.1; 7.3.1.1; 7.3.1.2; 7.4.0; 7.4.1; 7.4.1.1
ciscoadaptive security appliance software9.8.1; 9.8.1.5; 9.8.1.7; 9.8.2; 9.8.2.8; 9.8.2.14; 9.8.2.15; 9.8.2.17; 9.8.2.20; 9.8.2.24; 9.8.2.26; 9.8.2.28; 9.8.2.33; 9.8.2.35; 9.8.2.38; 9.8.2.45; 9.8.3; 9.8.3.8; 9.8.3.11; 9.8.3.14; 9.8.3.16; 9.8.3.18; 9.8.3.21; 9.8.3.26; 9.8.3.29; 9.8.4; 9.8.4.3; 9.8.4.7; 9.8.4.8; 9.8.4.10; 9.8.4.12; 9.8.4.15; 9.8.4.17; 9.8.4.20; 9.8.4.22; 9.8.4.25; 9.8.4.26; 9.8.4.29; 9.8.4.32; 9.8.4.33; 9.8.4.34; 9.8.4.35; 9.8.4.39; 9.8.4.40; 9.8.4.41; 9.8.4.43; 9.8.4.44; 9.8.4.45; 9.8.4.46; 9.8.4.48; 9.12.1; 9.12.1.2; 9.12.1.3; 9.12.2; 9.12.2.1; 9.12.2.4; 9.12.2.5; 9.12.2.9; 9.12.3; 9.12.3.2; 9.12.3.7; 9.12.3.9; 9.12.3.12; 9.12.4; 9.12.4.2; 9.12.4.4; 9.12.4.7; 9.12.4.8; 9.12.4.10; 9.12.4.13; 9.12.4.18; 9.12.4.24; 9.12.4.26; 9.12.4.29; 9.12.4.30; 9.12.4.35; 9.12.4.37; 9.12.4.38; 9.12.4.39; 9.12.4.40; 9.12.4.41; 9.12.4.47; 9.12.4.48; 9.12.4.50; 9.12.4.52; 9.12.4.54; 9.12.4.55; 9.12.4.56; 9.12.4.58; 9.12.4.62; 9.12.4.65; 9.12.4.67; 9.14.1; 9.14.1.6; 9.14.1.10; 9.14.1.15; 9.14.1.19; 9.14.1.30; 9.14.2; 9.14.2.4; 9.14.2.8; 9.14.2.13; 9.14.2.15; 9.14.3; 9.14.3.1; 9.14.3.9; 9.14.3.11; 9.14.3.13; 9.14.3.15; 9.14.3.18; 9.14.4; 9.14.4.6; 9.14.4.7; 9.14.4.12; 9.14.4.13; 9.14.4.14; 9.14.4.15; 9.14.4.17; 9.14.4.22; 9.14.4.23; 9.14.4.24; 9.15.1; 9.15.1.1; 9.15.1.7; 9.15.1.10; 9.15.1.15; 9.15.1.16; 9.15.1.17; 9.15.1.21; 9.16.1; 9.16.1.28; 9.16.2; 9.16.2.3; 9.16.2.7; 9.16.2.11; 9.16.2.13; 9.16.2.14; 9.16.3; 9.16.3.3; 9.16.3.14; 9.16.3.15; 9.16.3.19; 9.16.3.23; 9.16.4; 9.16.4.9; 9.16.4.14; 9.16.4.18; 9.16.4.19; 9.16.4.27; 9.16.4.38; 9.16.4.39; 9.16.4.42; 9.16.4.48; 9.16.4.55; 9.16.4.57; 9.16.4.61; 9.17.1; 9.17.1.7; 9.17.1.9; 9.17.1.10; 9.17.1.11; 9.17.1.13; 9.17.1.15; 9.17.1.20; 9.17.1.30; 9.17.1.33; 9.17.1.39; 9.18.1; 9.18.1.3; 9.18.2; 9.18.2.5; 9.18.2.7; 9.18.2.8; 9.18.3; 9.18.3.39; 9.18.3.46; 9.18.3.53; 9.18.3.55; 9.18.3.56; 9.18.4; 9.18.4.5; 9.18.4.8; 9.18.4.22; 9.18.4.24; 9.19.1; 9.19.1.5; 9.19.1.9; 9.19.1.12; 9.19.1.18; 9.19.1.22; 9.19.1.24; 9.19.1.27; 9.19.1.28; 9.19.1.31; 9.20.1; 9.20.1.5; 9.20.2; 9.20.2.10; 9.20.2.21

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
5.8
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:L

Quelle: [email protected](Primary)
5.8
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:L

Referenzen

Schwachstellentyp

Denial of Service durch Ressourcenerschoepfung

CVE-2024-20481 basiert auf einer Ressourcenerschoepfungs-Schwachstelle im RAVPN-Dienst. Durch das Senden einer grossen Anzahl von VPN-Authentifizierungsanfragen kann ein Angreifer die verfuegbaren Ressourcen des RAVPN-Dienstes erschoepfen und dessen Verfuegbarkeit beeintraechtigen. Diese Schwachstellenklasse faellt unter CWE-400 (Uncontrolled Resource Consumption), bei der ein System keine angemessenen Grenzen fuer den Ressourcenverbrauch durchsetzt.

DoS-Schwachstellen in VPN-Gateways sind geschaeftskritisch, da der Ausfall des VPN-Dienstes den Fernzugriff fuer alle Mitarbeiter unterbricht und in Zeiten zunehmender Remote-Arbeit den Geschaeftsbetrieb erheblich stoeren kann.

Weitere Informationen: CWE-400 -- Uncontrolled Resource Consumption

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-20481 konzentrieren sich auf die Verfuegbarkeit des RAVPN-Dienstes, betreffen aber durch den Scope-Wechsel potenziell weitere Dienste. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:L beschreibt eine Schwachstelle mit niedrigen Verfuegbarkeitsauswirkungen, aber Scope-Wechsel. Vertraulichkeit (Keine) -- die Schwachstelle ermoeglicht keinen Zugriff auf vertrauliche Daten. Integritaet (Keine) -- keine Datenmanipulation moeglich. Verfuegbarkeit (Niedrig) -- der RAVPN-Dienst kann durch Ressourcenerschoepfung gestoert werden, was den VPN-Zugang fuer alle Remote-Benutzer unterbricht. Der Scope-Wechsel (S:C) deutet darauf hin, dass die Ressourcenerschoepfung auch andere Dienste auf dem ASA/FTD-Geraet beeintraechtigen kann. Der EPSS-Score von 11,12 % (93,3. Perzentil) bestaetigt aktive Ausnutzung. Die Schwachstelle wird haeufig im Kontext von grossangelegten Brute-Force- und Password-Spray-Angriffen gegen VPN-Dienste beobachtet, die in den letzten Jahren deutlich zugenommen haben. Der Ransomware-Status ist als Unknown gekennzeichnet.

Exploit-Reifegrad

CVE-2024-20481 weist eine hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-11-14 in den KEV-Katalog aufgenommen. Der EPSS-Score von 11,12 % (93,3. Perzentil) liegt deutlich ueber dem Durchschnitt. Der Ransomware-Status ist als Unknown klassifiziert. Das Cisco Security Advisory dokumentiert die Schwachstelle und stellt aktualisierte Software-Versionen bereit. Die Schwachstelle steht im Zusammenhang mit einer Welle von grossangelegten Brute-Force-Angriffen gegen VPN-Dienste verschiedener Hersteller, die Cisco Talos in einer separaten Analyse dokumentiert hat. Die Ausnutzung erfordert keine speziellen Werkzeuge -- Standard-Tools fuer Brute-Force-Angriffe koennen die Schwachstelle ausloesen.

Behebung

  1. Cisco ASA/FTD Software umgehend aktualisieren: Installieren Sie die von Cisco bereitgestellten Sicherheitsupdates. Konsultieren Sie das Cisco Security Advisory fuer die exakten gepatchten Versionen fuer Ihre ASA- oder FTD-Installation.

  2. Rate Limiting fuer VPN-Authentifizierung implementieren: Konfigurieren Sie Ratenbeschraenkungen fuer VPN-Authentifizierungsanfragen auf dem ASA/FTD-Geraet. Begrenzen Sie die Anzahl der Verbindungsversuche pro Quell-IP-Adresse und Zeitintervall.

  3. Multi-Faktor-Authentifizierung aktivieren: Implementieren Sie MFA fuer alle RAVPN-Verbindungen. Dies erschwert Brute-Force-Angriffe erheblich und reduziert die Wahrscheinlichkeit einer Ressourcenerschoepfung durch Authentifizierungsversuche.

  4. IP-Reputation-Listen einsetzen: Blockieren Sie bekannte boeswillige IP-Adressen am Perimeter. Nutzen Sie Threat-Intelligence-Feeds, um automatisch Quell-IPs von Brute-Force-Angriffen zu blockieren.

  5. VPN-Monitoring verstaerken: Ueberwachen Sie die RAVPN-Dienstgesundheit und die Anzahl der Authentifizierungsversuche aktiv. Richten Sie Alarme ein, die bei ungewoehnlich hohen Authentifizierungsraten ausgeloest werden, um Angriffe fruehzeitig zu erkennen.

Technische Details

CVE-2024-20481 betrifft den RAVPN-Dienst in zahlreichen Versionen von Cisco ASA Software (9.8.x bis 9.20.x) und Cisco Firepower Threat Defense Software (6.2.3 bis 7.4.x). Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:L beschreibt eine DoS-Schwachstelle mit Scope-Wechsel. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber das Netzwerk erreichbar, typischerweise ueber den VPN-Endpunkt. Angriffskomplexitaet (Niedrig): Der Angriff erfordert keine besonderen Bedingungen. Berechtigungen (Keine): Keine Authentifizierung erforderlich. Benutzerinteraktion (Keine): Vollstaendig automatisierbar. Scope (Changed): Die Ressourcenerschoepfung kann auch andere Dienste auf dem Geraet beeintraechtigen. Der Angriffsmechanismus basiert auf der unzureichenden Begrenzung von Ressourcen, die fuer die Verarbeitung von VPN-Authentifizierungsanfragen allokiert werden. Durch das Senden einer grossen Menge von Authentifizierungsanfragen an den RAVPN-Endpunkt werden die verfuegbaren Ressourcen erschoepft, was dazu fuehrt, dass der RAVPN-Dienst keine neuen Verbindungen mehr akzeptieren kann. Die betroffene Versionsmatrix ist extrem breit und umfasst praktisch alle gaengigen ASA- und FTD-Versionen der letzten Jahre.

Häufig gestellte Fragen

Wird CVE-2024-20481 fuer Ransomware-Angriffe genutzt?

Der Ransomware-Status ist als Unknown klassifiziert. Die Schwachstelle selbst ermoeglicht nur einen Denial-of-Service-Angriff, keinen Systemzugriff. Allerdings stehen die grossangelegten VPN-Brute-Force-Angriffe, die diese Schwachstelle ausloesen, haeufig im Zusammenhang mit Versuchen, Zugangsdaten fuer den initialen Netzwerkzugang zu erlangen.

Ist nur der RAVPN-Dienst betroffen?

Der RAVPN-Dienst ist direkt betroffen. Durch den Scope-Wechsel (S:C) koennen jedoch auch andere Dienste auf dem ASA/FTD-Geraet beeintraechtigt werden, wenn die Ressourcenerschoepfung systemweite Auswirkungen hat. Die Firewall-Funktionalitaet selbst bleibt in der Regel erhalten.

Welche ASA/FTD-Versionen sind betroffen?

Die betroffene Versionsmatrix ist extrem umfangreich und umfasst Cisco ASA Software von Version 9.8.x bis 9.20.x sowie Cisco FTD Software von Version 6.2.3 bis 7.4.x. Konsultieren Sie das Cisco Security Advisory fuer die exakte Liste betroffener Versionen und verfuegbarer Patches.

Kann ein DDoS-Schutz die Ausnutzung verhindern?

Ein DDoS-Schutz auf Netzwerkebene kann helfen, die Ausnutzung zu erschweren, indem er die Anzahl der Verbindungsversuche pro Quell-IP begrenzt. Die effektivste Massnahme ist jedoch die Installation des Cisco-Patches in Kombination mit Rate Limiting und Multi-Faktor-Authentifizierung auf dem ASA/FTD-Geraet selbst.

CVSS-Score

5.8
MEDIUM(5.8)

EPSS-Score

EPSS-Score15.85%
EPSS-Perzentil96.6%

Daten

Veröffentlicht23. Oktober 2024
Zuletzt geändert11. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.