← voltar
CVE-2024-20353highsob ataqueCWE-835

CVE-2024-20353

93Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.6epss 71%
da publicação à arma
Publicada no NVD24 de abr.
CISA KEV24 de abr.
probabilidade de exploração
71%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-05-01

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de negação de serviço nos servidores web de gerência e VPN do Cisco ASA e FTD: um atacante remoto e não autenticado envia uma requisição HTTP malformada e força o recarregamento (reload) do dispositivo. Não há exploração de código nem vazamento de dados — o impacto é exclusivamente disponibilidade —, mas ela ganhou peso real por ter sido usada, junto com a CVE-2024-20359, na campanha de espionagem ArcaneDoor contra dispositivos de perímetro em redes governamentais.

Detalhamento técnico

A causa raiz, classificada pela Cisco como CWE-835 (loop infinito), está na verificação de erro incompleta ao parsear um cabeçalho HTTP recebido pelo servidor web do dispositivo. Um cabeçalho construído de forma específica leva o parser a entrar em um laço que nunca termina corretamente, consumindo recursos até o processo/serviço travar e o ASA/FTD reiniciar sozinho.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H) resume bem o risco: rede, baixa complexidade, sem privilégio, sem interação do usuário, mudança de escopo (o processo web afeta o dispositivo inteiro), e impacto total em disponibilidade sem tocar confidencialidade ou integridade.

O detalhe que a manchete '8.6 crítico, não autenticado' esconde é que a falha só existe se o socket SSL de escuta estiver ativo em alguma porta TCP — e isso depende de o recurso vulnerável estar habilitado. A Cisco lista como configurações que ativam esse socket: acesso web de gerência (ASDM/CSM via 'http server enable'), VPN SSL ('webvpn enable'), AnyConnect IKEv2 com client-services, REST API, Mobile User Security e (em ASA mais antigo) Local CA. Sem nenhuma dessas features habilitada, não há socket SSL de escuta e o dispositivo não é exposto.

Como é explorada

O ataque é trivial em termos de complexidade: uma única requisição HTTP crafted contra a porta onde o servidor web de gerência ou VPN está escutando, sem autenticação e sem interação de usuário. O pré-requisito real é a exposição de rede a essa porta — o comando 'show asp table socket | include SSL' indica se existe um listener SSL vulnerável, e se esse listener estiver acessível pela internet, o risco é máximo.

A CISA confirma exploração ativa (KEV, adicionada em 24/04/2024, prazo de correção 01/05/2024) e existe PoC pública. A Cisco Talos documentou a vulnerabilidade como parte da campanha ArcaneDoor, atribuída ao ator UAT4356 (rastreado pela Microsoft como STORM-1849), que combinou essa falha com a CVE-2024-20359 para implantar os backdoors 'Line Dancer' e 'Line Runner' em ASAs de redes governamentais. A Talos não determinou o vetor de acesso inicial da campanha e afirma não ter encontrado evidência de exploração pré-autenticação além do que foi identificado nessas duas CVEs.

O resultado final para um atacante que só explora a CVE-2024-20353 isoladamente é a queda do dispositivo (DoS) — reload inesperado, interrupção de VPN e de gerência durante o boot. Não há execução de código nem persistência decorrente diretamente desta CVE; isso vem de outras falhas (como a CVE-2024-20359) usadas em conjunto.

Versões

Afetadas
Cisco ASA Software e Cisco FTD Software, quando configurados com pelo menos um dos recursos que habilitam um socket de escuta SSL: acesso web de gerência (ASDM/CSM), VPN SSL (webvpn), AnyConnect IKEv2 remote access com client-services, REST API, Mobile User Security (MUS) ou, em versões mais antigas do ASA, Local Certificate Authority (removida a partir da release 9.13). Cisco FMC Software foi confirmado como não afetado. A faixa exata de números de versão por trem de release não foi capturada integralmente nas fontes consultadas — consultar a seção 'Fixed Software' do advisory oficial da Cisco para a tabela completa.
Corrigidas em
A Cisco declara ter lançado atualizações de software gratuitas que corrigem a vulnerabilidade, distribuídas por trem de release do ASA e do FTD. Os números específicos de versão corrigida por release não constam de forma completa no material disponível para esta página — verificar a tabela 'Fixed Software' no advisory cisco-sa-asaftd-websrvs-dos-X8gNucD2 para a versão mínima aplicável ao seu trem.

Como se proteger

Não existe workaround publicado pela Cisco para esta vulnerabilidade — o próprio advisory declara explicitamente 'no workarounds available'. A única correção real é atualizar para uma versão de software corrigida do trem de release do ASA ou FTD em uso; a Cisco publicou uma tabela de 'Fixed Software' por versão no advisory oficial, que deve ser consultada diretamente para o número exato aplicável a cada release (não reproduzimos aqui números de versão que não constam integralmente no material disponível).

Como controle compensatório enquanto a atualização não é aplicada, restrinja o alcance de rede às interfaces onde os recursos vulneráveis estão habilitados: limite via ACL os endereços de origem permitidos nos comandos 'http' (gerência/ASDM/REST API) e desabilite temporariamente VPN SSL, IKEv2 client-services, REST API, MUS ou Local CA se não forem estritamente necessários — isso remove o socket SSL de escuta e elimina a superfície de ataque, ao custo de perder esses serviços. Verificar exposição com 'show asp table socket | include SSL' antes e depois da mudança.

O que não funciona: assumir que estar atrás de um firewall de borda mitiga o risco quando a própria porta de gerência ou VPN está exposta à internet — a falha é explorada exatamente nessa borda. Também não basta desabilitar logging ou monitoramento adicional; sem a atualização de software, o dispositivo continua vulnerável ao reload forçado.

Como detectar

Não há assinatura de exploração publicamente confirmada pela Cisco ou pela CISA para esta CVE especificamente; o sinal mais direto é o próprio reload inesperado do dispositivo coincidindo com tráfego HTTP anômalo para a porta de gerência/VPN — verificar syslog por reinícios não programados, mensagens de crash e o conteúdo do crashinfo/show tech-support gerado antes do reboot. Vale notar que, na campanha ArcaneDoor, o ator demonstrou capacidade de interceptar o processo de geração de crash dump para evadir forense em outro implante relacionado (Line Dancer), o que reforça a importância de correlacionar reloads com logs externos centralizados (syslog remoto) em vez de confiar apenas em artefatos locais do próprio ASA/FTD.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in the management and VPN web servers for Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of service (DoS) condition. This vulnerability is due to incomplete error checking when parsing an HTTP header. An attacker could exploit this vulnerability by sending a crafted HTTP request to a targeted web server on a device. A successful exploit could allow the attacker to cause a DoS condition when the device reloads.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.