Lỗ hổng XSS trong giao diện dịch vụ web của Cisco ASA và FTD cho phép chạy script và truy cập dữ liệu trình duyệt

Lỗ hổng CVE-2020-3580 là gì?

CyStack AI

Cisco Adaptive Security Appliance (ASA) Software và Cisco Firepower Threat Defense (FTD) Software có lỗi XSS trong giao diện dịch vụ web khi bật các cấu hình AnyConnect hoặc WebVPN cụ thể. Kẻ tấn công từ xa không cần xác thực có thể sử dụng một liên kết được tạo có chủ đích và dụ người dùng nhấp vào đó để chạy script trong ngữ cảnh giao diện hoặc truy cập thông tin nhạy cảm trong trình duyệt. Cisco cho biết đã có mã khai thác công khai và lỗ hổng đang bị khai thác tích cực. Cần đối chiếu cả nhánh phần mềm và cấu hình VPN đang bật để xác định phơi nhiễm; Cisco xác nhận FMC Software không bị ảnh hưởng.

Giới thiệu chung

Dữ liệu gốc

Nhiều lỗ hổng trong giao diện dịch vụ web của Cisco Adaptive Security Appliance (ASA) Software và Cisco Firepower Threat Defense (FTD) Software có thể cho phép kẻ tấn công từ xa, không cần xác thực, thực hiện các cuộc tấn công cross-site scripting (XSS) nhằm vào người dùng giao diện dịch vụ web của thiết bị bị ảnh hưởng. Các lỗ hổng bắt nguồn từ việc giao diện dịch vụ web của thiết bị bị ảnh hưởng xác thực không đầy đủ dữ liệu đầu vào do người dùng cung cấp. Kẻ tấn công có thể khai thác các lỗ hổng này bằng cách thuyết phục người dùng giao diện nhấp vào một liên kết được tạo có chủ đích. Khai thác thành công có thể cho phép kẻ tấn công thực thi mã script tùy ý trong ngữ cảnh của giao diện hoặc truy cập thông tin nhạy cảm trong trình duyệt. Lưu ý: các lỗ hổng này chỉ ảnh hưởng đến các cấu hình AnyConnect và WebVPN cụ thể. Để biết thêm thông tin, xem phần Vulnerable Products.

Chi tiết kỹ thuật

Lỗi bắt nguồn từ việc giao diện dịch vụ web xác thực không đầy đủ dữ liệu đầu vào do người dùng cung cấp và được phân loại là CWE-79. Đường tấn công có thể được truy cập qua mạng mà không cần xác thực, nhưng cần người dùng giao diện nhấp vào một liên kết được tạo có chủ đích. Trên ASA, Cisco xác định các cấu hình AnyConnect IKEv2 remote access có client services, AnyConnect SSL VPN và clientless SSL VPN là dễ bị ảnh hưởng; trên FTD, các cấu hình được nêu là AnyConnect IKEv2 remote access có client services và AnyConnect SSL VPN. Advisory nêu các kiểm tra cấu hình liên quan là `crypto ikev2 enable` đi cùng `client-services port` và `webvpn` đi cùng `enable`, tùy tính năng. Bằng chứng hiện có chưa xác định trường đầu vào, tham số request hoặc cách phân phối script cụ thể.

Tác động

Khai thác thành công có thể thực thi mã script tùy ý trong ngữ cảnh của giao diện dịch vụ web hoặc làm lộ thông tin nhạy cảm dựa trên trình duyệt. Do script chạy trong ngữ cảnh giao diện, trạng thái session và dữ liệu mà trình duyệt của người dùng có quyền truy cập có thể bị lạm dụng, gây ảnh hưởng đến tính bí mật và toàn vẹn của giao diện. Bằng chứng hiện có không xác nhận thực thi mã ở hệ điều hành của thiết bị, leo thang đặc quyền quản trị hoặc ảnh hưởng đến tính sẵn sàng của dịch vụ. Kết quả thực tế phụ thuộc vào quyền và dữ liệu có sẵn trong trình duyệt của người dùng bị dụ nhấp liên kết.

Cách khắc phục

Ưu tiên nâng cấp các cài đặt ASA bị ảnh hưởng lên bản sửa đầu tiên tương ứng với nhánh: 9.8.4.34 cho nhánh 9.8, 9.9.2.85 cho nhánh 9.9, 9.12.4.13 cho nhánh 9.12, 9.13.1.21 cho nhánh 9.13, 9.14.2.8 cho nhánh 9.14 và 9.15.1.15 cho nhánh 9.15. Với các nhánh ASA được Cisco yêu cầu chuyển đổi, hãy chuyển sang một bản phát hành được hỗ trợ có bản sửa thay vì tiếp tục duy trì nhánh đó. Nâng cấp FTD 6.4.0 lên 6.4.0.12, FTD 6.6.0 lên bản Cisco khuyến nghị 6.6.4 và FTD 6.7.0 lên 6.7.0.2; các nhánh FTD còn lại trong danh sách cần được chuyển sang một bản phát hành được hỗ trợ có bản sửa. Cisco cho biết không có biện pháp workaround nào xử lý được các lỗ hổng này. Với FTD được quản lý bằng FMC hoặc FDM, thực hiện nâng cấp qua giao diện quản lý tương ứng và áp dụng lại access control policy sau khi cài đặt. Trước khi nâng cấp, xác nhận đủ bộ nhớ và khả năng tương thích của cấu hình; nếu việc ánh xạ nhánh không rõ ràng, liên hệ Cisco TAC hoặc nhà cung cấp dịch vụ bảo trì.

Cách phát hiện

Kiểm kê toàn bộ thiết bị ASA và FTD, ghi nhận nhánh và phiên bản phần mềm, sau đó đối chiếu với các bản sửa lỗi theo từng nhánh. Trên ASA, kiểm tra `show running-config` để tìm `crypto ikev2 enable` cùng `client-services port`, và `webvpn` cùng `enable`; các thiết lập này giúp xác định những cấu hình AnyConnect IKEv2, AnyConnect SSL VPN hoặc clientless SSL VPN được Cisco nêu trong advisory. Trên FTD, xác minh AnyConnect remote-access VPN hoặc AnyConnect SSL VPN có được bật qua FMC hay FDM, đồng thời ghi nhận phiên bản FTD. Triển khai hoặc rà soát Snort rule 57857, được Cisco mô tả là phát hiện lưu lượng khai thác ban đầu đối với lỗi XSS này. Có thể rà soát telemetry của web services và trình duyệt để tìm request bất thường hoặc hoạt động script ngoài dự kiến như một biện pháp phòng ngừa, nhưng bằng chứng hiện có không cung cấp đầy đủ bộ IOC hoặc một sự kiện log mà việc không xuất hiện sự kiện đó có thể chứng minh hệ thống an toàn.

Nguồn (9)
cisco (CNA)
cisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?%3F%3Futm_campaign=Content+Marketing%3A+Endpoint+Media%2CEvergreen&page=59cisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?f%5B0%5D=vendor_project%3A790&f%5B10%5D=vendor_project%3A845&f%5B11%5D=vendor_project%3A848&f%5B12%5D=vendor_project%3A854&f%5B13%5D=vendor_project%3A866&f%5B14%5D=vendor_project%3A877&f%5B15%5D=vendor_project%3A886&f%5B16%5D=vendor_project%3A892&f%5B17%5D=vendor_project%3A893&f%5B18%5D=vendor_project%3A895&f%5B19%5D=vendor_project%3A902&f%5B1%5D=vendor_project%3A792&f%5B20%5D=vendor_project%3A907&f%5B21%5D=vendor_project%3A911&f%5B22%5D=vendor_project%3A917&f%5B23%5D=vendor_project%3A938&f%5B24%5D=vendor_project%3A1042&f%5B2%5D=vendor_project%3A800&f%5B3%5D=vendor_project%3A801&f%5B4%5D=vendor_project%3A812&f%5B5%5D=vendor_project%3A820&f%5B6%5D=vendor_project%3A823&f%5B7%5D=vendor_project%3A831&f%5B8%5D=vendor_project%3A837&f%5B9%5D=vendor_project%3A842&page=6cisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?f%5B0%5D=vendor_project%3A793&f%5B10%5D=vendor_project%3A842&f%5B11%5D=vendor_project%3A845&f%5B12%5D=vendor_project%3A854&f%5B13%5D=vendor_project%3A880&f%5B14%5D=vendor_project%3A886&f%5B15%5D=vendor_project%3A893&f%5B16%5D=vendor_project%3A897&f%5B17%5D=vendor_project%3A902&f%5B18%5D=vendor_project%3A903&f%5B19%5D=vendor_project%3A908&f%5B1%5D=vendor_project%3A794&f%5B20%5D=vendor_project%3A917&f%5B21%5D=vendor_project%3A938&f%5B22%5D=vendor_project%3A941&f%5B23%5D=vendor_project%3A942&f%5B24%5D=vendor_project%3A946&f%5B25%5D=vendor_project%3A1147&f%5B26%5D=vendor_project%3A1172&f%5B27%5D=vendor_project%3A1267&f%5B2%5D=vendor_project%3A800&f%5B3%5D=vendor_project%3A801&f%5B4%5D=vendor_project%3A806&f%5B5%5D=vendor_project%3A810&f%5B6%5D=vendor_project%3A817&f%5B7%5D=vendor_project%3A823&f%5B8%5D=vendor_project%3A828&f%5B9%5D=vendor_project%3A837&page=7cisa.govhttps://www.cisa.gov/sites/default/files/2024-10/24_0424_NECP_Webinar_MFA_Slide_Presentation_24_1015_508C.pdfcisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?f%5B0%5D=vendor_project%3A794&f%5B10%5D=vendor_project%3A842&f%5B11%5D=vendor_project%3A845&f%5B12%5D=vendor_project%3A854&f%5B13%5D=vendor_project%3A870&f%5B14%5D=vendor_project%3A880&f%5B15%5D=vendor_project%3A886&f%5B16%5D=vendor_project%3A887&f%5B17%5D=vendor_project%3A898&f%5B18%5D=vendor_project%3A900&f%5B19%5D=vendor_project%3A904&f%5B1%5D=vendor_project%3A800&f%5B20%5D=vendor_project%3A917&f%5B21%5D=vendor_project%3A931&f%5B22%5D=vendor_project%3A932&f%5B23%5D=vendor_project%3A938&f%5B24%5D=vendor_project%3A944&f%5B25%5D=vendor_project%3A1147&f%5B26%5D=vendor_project%3A1151&f%5B27%5D=vendor_project%3A1173&f%5B28%5D=vendor_project%3A1266&f%5B29%5D=vendor_project%3A1267&f%5B2%5D=vendor_project%3A801&f%5B30%5D=vendor_project%3A1275&f%5B3%5D=vendor_project%3A807&f%5B4%5D=vendor_project%3A811&f%5B5%5D=vendor_project%3A813&f%5B6%5D=vendor_project%3A823&f%5B7%5D=vendor_project%3A827&f%5B8%5D=vendor_project%3A832&f%5B9%5D=vendor_project%3A837&page=8
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan
CyStack VulnScan dashboard