Cisco warnt erneut vor Exploits einer 10 Jahre alten Sicherheitslücke in ASA WebVPN Login

Cisco hat kürzlich eine erneute Warnung zu einer seit 2014 bekannten Sicherheitslücke in seiner Adaptive Security Appliance (ASA) veröffentlicht. Diese Schwachstelle betrifft die WebVPN-Login-Seite und ermöglicht es einem unauthentifizierten, entfernten Angreifer, ein Cross-Site-Scripting (XSS)-Angriff durchzuführen. Der Angreifer könnte dies ausnutzen, indem er ein Opfer dazu bringt, einen schädlichen Link zu öffnen.

Obwohl die Schwachstelle bereits 2014 gemeldet wurde, wurde Cisco erst im November 2024 erneut auf versuchte Ausnutzung dieser Sicherheitslücke aufmerksam. Einmal ausgenutzt, könnte der Angriff es einem Angreifer ermöglichen, schadhafter Code in die WebVPN-Seite einzuschleusen, was zu unbefugtem Zugriff führen könnte.

Die Schwachstelle wurde durch unzureichende Eingabevalidierung eines Parameters verursacht. In der aktuellen Version des Cisco Security Advisory wurde das Problem erneut als „mittelschwer“ (CVSS 4.3/3.4) eingestuft, jedoch ohne dass eine einfache Lösung oder ein Workaround zur Verfügung steht. Cisco empfiehlt dringend, auf eine sichere Software-Version zu aktualisieren, um die Schwachstelle zu beheben.

Die Sicherheitslücke betrifft Kunden, die die betroffenen Cisco ASA Software-Versionen einsetzen. Das Unternehmen hat keine kostenlosen Updates für die betreffende Version bereitgestellt, und Kunden werden aufgefordert, ihre üblichen Support-Kanäle zu kontaktieren, um ein Update zu erhalten.

Die betroffenen Versionen umfassen die Cisco Adaptive Security Appliance (ASA) Software mit aktivierter WebVPN-Funktionalität. Konkret sind die Versionen vor 9.1(5.3) anfällig für diese Schwachstelle. Es wird daher dringend empfohlen, auf Version 9.1(5.3) oder höher zu aktualisieren, um die Sicherheitslücke zu schließen.

Related Posts

CVE-2024-49019: Angreifer können Active Directory Zertifikatvorlagen missbrauchen

Am 12. November 2024 veröffentlichte Microsoft einen Sicherheitspatch für eine gefährliche Schwachstelle in seinen Active Directory Certificate Services (AD CS), die es Angreifern ermöglicht, Zertifikate mit falschen Einstellungen zu missbrauchen. Die Schwachstelle CVE-2024-49019 betrifft insbesondere Zertifikatsvorlagen, die von Microsoft-Servern verwendet werden. TrustedSec hat in seinem Blog eine genaue Analyse der Schwachstelle vorgenommen.

Read More

Kritische ProjectSend-Sicherheitslücke CVE-2024-11680 wird aktiv ausgenutzt

Die Schwachstelle CVE-2024-11680 in der Open-Source-Dateifreigabeplattform ProjectSend wird aktuell in der Wildnis ausgenutzt. Obwohl ein Patch seit Mai 2023 verfügbar ist, haben 99 % der Instanzen die Sicherheitslücke nicht behoben.

Read More

Kritische SQL-Injection-Schwachstelle in Zabbix API entdeckt (CVE-2024-42327)

Am 27. November 2024 bestätigte Zabbix eine schwerwiegende SQL-Injection (SQLi)-Schwachstelle in der user.get API. Diese Schwachstelle betrifft die Zabbix-API und ermöglicht es Angreifern, SQL-Injektionen auszuführen, die zu Privilegieneskalationen führen können. Die Sicherheitslücke wurde unter der CVE-2024-42327-Kennung erfasst und erhielt eine hohe CVSS-Bewertung von 9.9 (kritisch).

Read More