Lỗi thuộc nhóm CWE-79 và bắt nguồn từ việc giao diện dịch vụ web xác thực không đầy đủ dữ liệu đầu vào do người dùng cung cấp. Luồng khai thác được Cisco mô tả ở mức cao như sau: kẻ tấn công đưa cho người dùng một liên kết được tạo riêng, người dùng nhấp vào liên kết khi đang sử dụng giao diện bị ảnh hưởng, sau đó script có thể được thực thi trong ngữ cảnh của giao diện.
Các cấu hình Cisco ASA có thể bị ảnh hưởng gồm:
- AnyConnect Internet Key Exchange Version 2 (IKEv2) Remote Access có bật client services, với cấu hình
crypto ikev2 enable client-services port.
- AnyConnect SSL VPN với cấu hình
webvpn và enable.
- Clientless SSL VPN với cấu hình
webvpn và enable.
Trên Cisco FTD, các cấu hình AnyConnect IKEv2 Remote Access có bật client services và AnyConnect SSL VPN là các cấu hình được Cisco liệt kê là có thể bị ảnh hưởng. Lỗi chỉ tác động đến các triển khai có cấu hình AnyConnect hoặc WebVPN cụ thể, không phải mọi thiết bị ASA hoặc FTD. Advisory được xem xét không nêu tên trường đầu vào, endpoint cụ thể hoặc chi tiết triển khai nội bộ chịu trách nhiệm cho việc xác thực không đầy đủ.