CVE-2024-20481
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de esgotamento de recursos (CWE-772) no serviço de VPN de acesso remoto (RAVPN/SSL VPN) do Cisco ASA e FTD, explorável por um atacante remoto não autenticado enviando grande volume de requisições de autenticação VPN. O impacto é negação de serviço apenas do RAVPN — não do dispositivo inteiro nem de outros serviços — mas em ataques mais severos pode exigir reload do equipamento para restaurar a VPN. Importa porque está no catálogo KEV da CISA com exploração confirmada, associada a campanhas de brute-force/password spray em massa documentadas pelo Cisco Talos contra serviços VPN e SSH.
Detalhamento técnico
A CWE-772 (missing release of resource after effective lifetime) indica que o processo de autenticação do RAVPN aloca recursos por requisição — sessões, estruturas de controle AAA, memória — que não são liberados de forma consistente quando o volume de tentativas de autenticação é muito alto. O atacante não precisa de payload elaborado nem de credenciais válidas: ele controla apenas a taxa e o volume de requisições de autenticação enviadas ao serviço SSL VPN exposto na interface configurada.
A vulnerabilidade só existe se o WebVPN/SSL VPN estiver habilitado no dispositivo. O próprio advisory da Cisco fornece o comando de diagnóstico para verificar isso (show running-config webvpn | include ^ enable); se não houver saída, o dispositivo não tem a superfície de ataque presente. Serviços não relacionados a VPN no mesmo ASA/FTD (roteamento, firewall, outras VPNs site-to-site) não são afetados pelo esgotamento de recursos.
A Cisco não publicou, nas fontes analisadas, detalhes internos de qual estrutura de dados ou processo específico do webvpn é o alvo do esgotamento — apenas confirma o mecanismo geral de exaustão de recursos por volume de autenticações.
Como é explorada
O vetor é rede (AV:N), sem necessidade de autenticação (PR:N) nem interação do usuário (UI:N), com baixa complexidade de ataque (AC:L) — basta acesso à interface onde o RAVPN está exposto. Na prática, a exploração observada não é um exploit isolado contra essa CVE especificamente, mas o efeito colateral de campanhas massivas de password spray/brute-force contra serviços VPN e SSH, descritas pelo Cisco Talos, que usam listas de credenciais genéricas contra múltiplos dispositivos simultaneamente. O volume de tentativas de autenticação — independente de acertar credenciais — é suficiente para esgotar recursos do serviço.
Pré-condição real e não óbvia: o dispositivo precisa ter SSL VPN habilitado em alguma interface. ASA/FTD sem RAVPN configurado não estão expostos, apesar da manchete genérica de 'DoS não autenticado'.
O resultado final da exploração é a indisponibilidade do serviço RAVPN — novos usuários não conseguem estabelecer VPN — podendo, dependendo da intensidade do ataque, exigir reload manual do dispositivo para recuperação. A entrada no catálogo KEV da CISA confirma exploração ativa em ambientes reais, não apenas prova de conceito.
Como se proteger
A Cisco afirma explicitamente que não existe workaround que elimine a vulnerabilidade — a correção definitiva é atualizar para uma versão corrigida de ASA ou FTD Software. O advisory não detalha, no conteúdo disponível, a tabela exata de versões corrigidas por branch; é necessário consultar a seção 'Fixed Software' do advisório oficial (cisco-sa-asaftd-bf-dos-vDZhLqrW) ou o Cisco Software Checker para a versão específica em uso.
Para quem não pode atualizar imediatamente e está sob ataque de password spray, a Cisco referencia mitigações operacionais em um TechNote dedicado ('Recommendations Against Password Spray Attacks Aimed at Remote Access VPN Services'), testadas em ambiente controlado pela própria Cisco — essas reduzem a exposição a ataques de força bruta em geral, mas não corrigem o esgotamento de recursos em si; são paliativo, não patch.
Desabilitar o RAVPN/SSL VPN remove a superfície de ataque por completo, mas tem custo operacional evidente (perda do serviço de VPN de acesso remoto) e só deve ser considerado se a atualização não for viável no curto prazo.
Como detectar
A Cisco lista mensagens de log específicas do ASA que aparecem em volume durante um ataque de password spray que pode levar a esta condição de DoS: %ASA-6-113005 (AAA user authentication Rejected: reason = Unspecified), %ASA-6-113015 (AAA user authentication Rejected: reason = User was not found) e %ASA-6-716039 (Authentication: rejected, Session Type: WebVPN). Nenhuma isoladamente confirma o ataque — depende da configuração do dispositivo quais mensagens aparecem.
Outro indicador é o crescimento anormal e acelerado dos contadores 'Number of authentication requests' e 'Number of rejects' na saída do comando show aaa-server, medido em execuções sucessivas com intervalo de segundos. Não há assinatura de rede confiável e específica para esta CVE — o sinal é volumétrico e comportamental (grande quantidade de tentativas de autenticação rejeitadas em curto intervalo), não uma característica de payload identificável.