← voltar
CVE-2024-20481mediumsob ataqueCWE-772

CVE-2024-20481

48Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 5.8epss 16%
da publicação à arma
Publicada no NVD23 de out.
CISA KEV+1d
probabilidade de exploração
16%top 3% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-11-14

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de esgotamento de recursos (CWE-772) no serviço de VPN de acesso remoto (RAVPN/SSL VPN) do Cisco ASA e FTD, explorável por um atacante remoto não autenticado enviando grande volume de requisições de autenticação VPN. O impacto é negação de serviço apenas do RAVPN — não do dispositivo inteiro nem de outros serviços — mas em ataques mais severos pode exigir reload do equipamento para restaurar a VPN. Importa porque está no catálogo KEV da CISA com exploração confirmada, associada a campanhas de brute-force/password spray em massa documentadas pelo Cisco Talos contra serviços VPN e SSH.

Detalhamento técnico

A CWE-772 (missing release of resource after effective lifetime) indica que o processo de autenticação do RAVPN aloca recursos por requisição — sessões, estruturas de controle AAA, memória — que não são liberados de forma consistente quando o volume de tentativas de autenticação é muito alto. O atacante não precisa de payload elaborado nem de credenciais válidas: ele controla apenas a taxa e o volume de requisições de autenticação enviadas ao serviço SSL VPN exposto na interface configurada.

A vulnerabilidade só existe se o WebVPN/SSL VPN estiver habilitado no dispositivo. O próprio advisory da Cisco fornece o comando de diagnóstico para verificar isso (show running-config webvpn | include ^ enable); se não houver saída, o dispositivo não tem a superfície de ataque presente. Serviços não relacionados a VPN no mesmo ASA/FTD (roteamento, firewall, outras VPNs site-to-site) não são afetados pelo esgotamento de recursos.

A Cisco não publicou, nas fontes analisadas, detalhes internos de qual estrutura de dados ou processo específico do webvpn é o alvo do esgotamento — apenas confirma o mecanismo geral de exaustão de recursos por volume de autenticações.

Como é explorada

O vetor é rede (AV:N), sem necessidade de autenticação (PR:N) nem interação do usuário (UI:N), com baixa complexidade de ataque (AC:L) — basta acesso à interface onde o RAVPN está exposto. Na prática, a exploração observada não é um exploit isolado contra essa CVE especificamente, mas o efeito colateral de campanhas massivas de password spray/brute-force contra serviços VPN e SSH, descritas pelo Cisco Talos, que usam listas de credenciais genéricas contra múltiplos dispositivos simultaneamente. O volume de tentativas de autenticação — independente de acertar credenciais — é suficiente para esgotar recursos do serviço.

Pré-condição real e não óbvia: o dispositivo precisa ter SSL VPN habilitado em alguma interface. ASA/FTD sem RAVPN configurado não estão expostos, apesar da manchete genérica de 'DoS não autenticado'.

O resultado final da exploração é a indisponibilidade do serviço RAVPN — novos usuários não conseguem estabelecer VPN — podendo, dependendo da intensidade do ataque, exigir reload manual do dispositivo para recuperação. A entrada no catálogo KEV da CISA confirma exploração ativa em ambientes reais, não apenas prova de conceito.

Como se proteger

A Cisco afirma explicitamente que não existe workaround que elimine a vulnerabilidade — a correção definitiva é atualizar para uma versão corrigida de ASA ou FTD Software. O advisory não detalha, no conteúdo disponível, a tabela exata de versões corrigidas por branch; é necessário consultar a seção 'Fixed Software' do advisório oficial (cisco-sa-asaftd-bf-dos-vDZhLqrW) ou o Cisco Software Checker para a versão específica em uso.

Para quem não pode atualizar imediatamente e está sob ataque de password spray, a Cisco referencia mitigações operacionais em um TechNote dedicado ('Recommendations Against Password Spray Attacks Aimed at Remote Access VPN Services'), testadas em ambiente controlado pela própria Cisco — essas reduzem a exposição a ataques de força bruta em geral, mas não corrigem o esgotamento de recursos em si; são paliativo, não patch.

Desabilitar o RAVPN/SSL VPN remove a superfície de ataque por completo, mas tem custo operacional evidente (perda do serviço de VPN de acesso remoto) e só deve ser considerado se a atualização não for viável no curto prazo.

Como detectar

A Cisco lista mensagens de log específicas do ASA que aparecem em volume durante um ataque de password spray que pode levar a esta condição de DoS: %ASA-6-113005 (AAA user authentication Rejected: reason = Unspecified), %ASA-6-113015 (AAA user authentication Rejected: reason = User was not found) e %ASA-6-716039 (Authentication: rejected, Session Type: WebVPN). Nenhuma isoladamente confirma o ataque — depende da configuração do dispositivo quais mensagens aparecem.

Outro indicador é o crescimento anormal e acelerado dos contadores 'Number of authentication requests' e 'Number of rejects' na saída do comando show aaa-server, medido em execuções sucessivas com intervalo de segundos. Não há assinatura de rede confiável e específica para esta CVE — o sinal é volumétrico e comportamental (grande quantidade de tentativas de autenticação rejeitadas em curto intervalo), não uma característica de payload identificável.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in the Remote Access VPN (RAVPN) service of Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause a denial of service (DoS) of the RAVPN service. This vulnerability is due to resource exhaustion. An attacker could exploit this vulnerability by sending a large number of VPN authentication requests to an affected device. A successful exploit could allow the attacker to exhaust resources, resulting in a DoS of the RAVPN service on the affected device. Depending on the impact of the attack, a reload of the device may be required to restore the RAVPN service. Services that are not related to VPN are not affected. Cisco Talos discussed these attacks in the blog post Large-scale brute-force activity targeting VPNs, SSH services with commonly used login credentials.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:L