Cisco ASA và FTD: lỗi XSS trong giao diện dịch vụ web cho phép chạy script trong ngữ cảnh trình duyệt

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2020-3580 là gì?

Lỗ hổng CVE-2020-3580 là lỗ hổng Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') ảnh hưởng tới Cisco Adaptive Security Appliance (ASA) Software. Lỗ hổng này được xếp hạng ở mức Trung bình, với điểm CVSS 6.1. Lỗ hổng này đã được ghi nhận khai thác trong thực tế.

Giới thiệu chung

Dữ liệu gốc

Nhiều lỗ hổng trong giao diện dịch vụ web của Cisco Adaptive Security Appliance (ASA) Software và Cisco Firepower Threat Defense (FTD) Software có thể cho phép kẻ tấn công từ xa không cần xác thực thực hiện các cuộc tấn công cross-site scripting (XSS) nhằm vào người dùng giao diện dịch vụ web của một thiết bị bị ảnh hưởng. Các lỗ hổng bắt nguồn từ việc giao diện dịch vụ web của thiết bị bị ảnh hưởng xác thực không đầy đủ dữ liệu đầu vào do người dùng cung cấp. Kẻ tấn công có thể khai thác các lỗ hổng này bằng cách thuyết phục người dùng giao diện nhấp vào một liên kết được tạo riêng. Khai thác thành công có thể cho phép kẻ tấn công thực thi mã script tùy ý trong ngữ cảnh của giao diện hoặc truy cập thông tin nhạy cảm dựa trên trình duyệt. Lưu ý: Các lỗ hổng này chỉ ảnh hưởng đến một số cấu hình AnyConnect và WebVPN cụ thể. Để biết thêm thông tin, xem phần Sản phẩm bị ảnh hưởng.

Sản phẩm và phạm vi ảnh hưởng

Lỗ hổng chỉ ảnh hưởng khi thiết bị chạy release bị ảnh hưởng và đồng thời có cấu hình AnyConnect hoặc WebVPN thuộc phạm vi Cisco nêu trong advisory.

  • Cisco ASA Software: Cisco nêu các mốc fixed release theo từng train. Train 9.8 được sửa ở 9.8.4.34; 9.9 ở 9.9.2.85; 9.12 ở 9.12.4.13; 9.13 ở 9.13.1.21; 9.14 ở 9.14.2.8; và 9.15 ở 9.15.1.15. Các nhánh sớm hơn 9.6, 9.6, 9.7 và 9.10 được chỉ dẫn migrate sang một fixed release. Advisory không xác lập trạng thái của các train ASA không được liệt kê.
  • Cisco FTD Software: Các nhánh sớm hơn 6.2.2, 6.2.2, 6.2.3, 6.3.0 và 6.5.0 được chỉ dẫn migrate sang một fixed release. Nhánh 6.4.0 có bản sửa tại 6.4.0.12; nhánh 6.6.0 có bản sửa đầu tiên tại 6.6.3, nhưng Cisco khuyến nghị 6.6.4 do vấn đề nâng cấp; nhánh 6.7.0 có bản sửa tại 6.7.0.2.
  • Cisco Firepower Management Center Software: Cisco xác nhận sản phẩm này không bị ảnh hưởng.

Các mốc trên là theo bảng fixed release của Cisco. Trạng thái của các nhánh song song hoặc không được liệt kê không được suy luận từ sự tồn tại của một bản sửa ở nhánh khác.

Chi tiết kỹ thuật

Lỗi thuộc nhóm CWE-79 và bắt nguồn từ việc giao diện dịch vụ web xác thực không đầy đủ dữ liệu đầu vào do người dùng cung cấp. Luồng khai thác được Cisco mô tả ở mức cao như sau: kẻ tấn công đưa cho người dùng một liên kết được tạo riêng, người dùng nhấp vào liên kết khi đang sử dụng giao diện bị ảnh hưởng, sau đó script có thể được thực thi trong ngữ cảnh của giao diện.

Các cấu hình Cisco ASA có thể bị ảnh hưởng gồm:

  • AnyConnect Internet Key Exchange Version 2 (IKEv2) Remote Access có bật client services, với cấu hình crypto ikev2 enable client-services port.
  • AnyConnect SSL VPN với cấu hình webvpn và enable.
  • Clientless SSL VPN với cấu hình webvpn và enable.

Trên Cisco FTD, các cấu hình AnyConnect IKEv2 Remote Access có bật client services và AnyConnect SSL VPN là các cấu hình được Cisco liệt kê là có thể bị ảnh hưởng. Lỗi chỉ tác động đến các triển khai có cấu hình AnyConnect hoặc WebVPN cụ thể, không phải mọi thiết bị ASA hoặc FTD. Advisory được xem xét không nêu tên trường đầu vào, endpoint cụ thể hoặc chi tiết triển khai nội bộ chịu trách nhiệm cho việc xác thực không đầy đủ.

Khả năng khai thác

Lỗ hổng có thể bị khai thác qua mạng mà không cần xác thực, nhưng yêu cầu người dùng của giao diện thực hiện thao tác nhấp vào liên kết được tạo riêng. Cisco cho biết mã khai thác công khai tồn tại và lỗ hổng đang bị khai thác tích cực. CISA đưa lỗ hổng này vào Known Exploited Vulnerabilities Catalog và ghi nhận trạng thái đã được sử dụng trong thực tế, bao gồm trạng thái đã được biết là dùng trong các chiến dịch ransomware. Việc khai thác phụ thuộc vào việc người dùng truy cập giao diện web của thiết bị với cấu hình bị ảnh hưởng.

Tác động kỹ thuật

Khai thác có thể cho phép chạy script tùy ý trong ngữ cảnh giao diện web mà người dùng đang sử dụng hoặc truy cập thông tin nhạy cảm dựa trên trình duyệt. Tác động thực tế phụ thuộc vào dữ liệu, phiên làm việc và quyền của người dùng bị dụ nhấp vào liên kết. Bằng chứng hiện có không mô tả việc thực thi mã trực tiếp trên ASA hoặc FTD, chiếm quyền quản trị thiết bị, hay gây mất khả dụng dịch vụ. Rủi ro chính là ảnh hưởng đến phiên trình duyệt và thông tin mà người dùng có thể truy cập trong giao diện bị ảnh hưởng.

Tác động đến tổ chức

Khai thác thành công có thể làm lộ thông tin nhạy cảm mà trình duyệt của người dùng có thể truy cập trong phiên giao diện bị ảnh hưởng. Script độc hại cũng có thể thay đổi nội dung hoặc hành vi mà người dùng nhìn thấy trong ngữ cảnh giao diện, làm tăng rủi ro đối với người dùng đang làm việc với cổng VPN hoặc giao diện quản trị liên quan. Lỗ hổng không được mô tả là gây gián đoạn dịch vụ hoặc thực thi mã trực tiếp trên hệ điều hành của thiết bị. Do Cisco xác nhận có mã khai thác công khai và đang có khai thác tích cực, việc xác định các thiết bị có cấu hình bị ảnh hưởng và nâng cấp nên được ưu tiên.

Cách khắc phục

  1. Xác định software train và cấu hình AnyConnect hoặc WebVPN của từng thiết bị ASA và FTD, sau đó nâng cấp sang fixed release tương ứng với đúng train. Với ASA, các mốc được Cisco nêu gồm 9.8.4.34, 9.9.2.85, 9.12.4.13, 9.13.1.21, 9.14.2.8 và 9.15.1.15. Với FTD, các mốc gồm 6.4.0.12, 6.6.4 theo khuyến nghị của Cisco và 6.7.0.2.
  2. Với các train được Cisco ghi là cần migrate, chuyển sang một release được hỗ trợ có chứa bản sửa thay vì giả định rằng train hiện tại đã được bảo vệ.
  3. Nếu FTD được quản lý bằng Cisco Firepower Management Center, dùng giao diện FMC để cài đặt nâng cấp và reapply access control policy sau khi hoàn tất. Nếu được quản lý bằng Cisco Firepower Device Manager, thực hiện nâng cấp qua FDM và cũng reapply access control policy.
  4. Không có workaround nào được Cisco công bố có thể xử lý các lỗ hổng này. Khi lập kế hoạch nâng cấp, kiểm tra đủ bộ nhớ trên thiết bị và xác nhận cấu hình phần cứng, phần mềm hiện tại vẫn được release đích hỗ trợ.
  5. Vì Cisco xác nhận có mã khai thác công khai và đang có khai thác tích cực, ưu tiên các thiết bị phơi露 giao diện remote-access và xác minh sau nâng cấp rằng software release cùng cấu hình thực tế đã khớp với phạm vi được sửa.

Cách phát hiện

Các bước kiểm tra nên thực hiện gồm:

  1. Lập inventory tất cả thiết bị Cisco ASA và FTD, sau đó ghi nhận software release và các tính năng remote-access đang bật.
  2. Trên ASA, kiểm tra show running-config để tìm crypto ikev2 enable client-services port, cùng các cấu hình webvpn và enable liên quan đến AnyConnect SSL VPN hoặc Clientless SSL VPN.
  3. Trên FTD, rà soát cấu hình Remote Access VPN trong Cisco Firepower Management Center tại Devices > VPN > Remote Access hoặc trong Cisco Firepower Device Manager tại Device > Remote Access VPN.
  4. Đối chiếu từng software train với các mốc fixed release được Cisco nêu trong phần affected_summary, không suy luận trạng thái của các train không được liệt kê.
  5. Có thể xem xét các Snort rule 57857 và 57856 được Cisco liên kết trong advisory như một nguồn hỗ trợ phát hiện mạng, đồng thời xác nhận khả năng áp dụng trong môi trường cụ thể.

Không nên dùng việc không thấy sự kiện đáng ngờ trong log để kết luận thiết bị an toàn.

Nguồn (14)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan