CVE-2022-20795 (CNNVD-202204-3900)

MEDIUM
中文标题:
Cisco Firepower Threat Defense和Cisco Adaptive Security Appliances Software 数据伪造问题漏洞
英文标题:
Cisco Adaptive Security Appliance and Cisco Firepower Threat Defense Software AnyConnect SSL VPN Denial of Service Vulnerability
CVSS分数: 5.8
发布时间: 2022-04-21 18:50:51
漏洞类型: 授权问题
状态: PUBLISHED
数据质量分数: 0.30
数据版本: v3
漏洞描述
中文描述:

Cisco Firepower Threat Defense(FTD)和Cisco Adaptive Security Appliances Software(ASA Software)都是美国思科(Cisco)公司的产品。Cisco Firepower Threat Defense是一套提供下一代防火墙服务的统一软件。Cisco Adaptive Security Appliances Software是一套防火墙和网络安全平台。该平台提供了对数据和网络资源的高度安全的访问等功能。 Cisco Firepower Threat Defense(FTD)和Cisco Adaptive Security Appliances Software(ASA Software)存在数据伪造问题漏洞,该漏洞源于在建立 DTLS 隧道作为 AnyConnect SSL VPN 连接的一部分时出现的处理不理想。攻击者利用此漏洞可以通过向受影响的设备发送稳定的特制 DTLS 流量流。 成功的利用可能允许攻击者耗尽受影响 VPN 头端设备上的资源。这可能会导致现有 DTLS 隧道停止传递流量并阻止新的 DTLS 隧道建立,从而导致 DoS 条件。以下产品和版本受到影响:ASA 软件版本 9.16.3 或之前版本、ASA 软件版本 9.17.1.9 或之前版本、FTD 软件版本 7.0.1 或之前版本和FTD 软件版本 7.1.0.1 或之前版本。

英文描述:

A vulnerability in the implementation of the Datagram TLS (DTLS) protocol in Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause high CPU utilization, resulting in a denial of service (DoS) condition. This vulnerability is due to suboptimal processing that occurs when establishing a DTLS tunnel as part of an AnyConnect SSL VPN connection. An attacker could exploit this vulnerability by sending a steady stream of crafted DTLS traffic to an affected device. A successful exploit could allow the attacker to exhaust resources on the affected VPN headend device. This could cause existing DTLS tunnels to stop passing traffic and prevent new DTLS tunnels from establishing, resulting in a DoS condition. Note: When the attack traffic stops, the device recovers gracefully.

CWE类型:
CWE-345
标签:
(暂无数据)
受影响产品
厂商 产品 版本 版本范围 平台 CPE
Cisco Cisco Adaptive Security Appliance (ASA) Software n/a - - cpe:2.3:a:cisco:cisco_adaptive_security_appliance_(asa)_software:n_a:*:*:*:*:*:*:*
cisco adaptive_security_appliance * - - cpe:2.3:a:cisco:adaptive_security_appliance:*:*:*:*:*:*:*:*
cisco adaptive_security_appliance_software * - - cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:*
cisco firepower_threat_defense * - - cpe:2.3:a:cisco:firepower_threat_defense:*:*:*:*:*:*:*:*
解决方案
中文解决方案:
(暂无数据)
英文解决方案:
(暂无数据)
临时解决方案:
(暂无数据)
参考链接
20220420 Cisco Adaptive Security Appliance and Cisco Firepower Threat Defense Software AnyConnect SSL VPN Denial of Service Vulnerability vendor-advisory
cve.org
访问
CVSS评分详情
3.1 (cna)
MEDIUM
5.8
CVSS向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:L
机密性
NONE
完整性
NONE
可用性
LOW
时间信息
发布时间:
2022-04-21 18:50:51
修改时间:
2024-11-06 16:22:08
创建时间:
2025-11-11 15:37:15
更新时间:
2025-11-11 15:57:15
利用信息
暂无可利用代码信息
数据源详情
数据源 记录ID 版本 提取时间
CVE cve_CVE-2022-20795 2025-11-11 15:21:15 2025-11-11 07:37:15
NVD nvd_CVE-2022-20795 2025-11-11 14:58:17 2025-11-11 07:45:32
CNNVD cnnvd_CNNVD-202204-3900 2025-11-11 15:10:52 2025-11-11 07:57:15
版本与语言
当前版本: v3
主要语言: EN
支持语言:
EN ZH
安全公告
暂无安全公告信息
变更历史
v3 CNNVD
2025-11-11 15:57:15
vulnerability_type: 未提取 → 授权问题; cnnvd_id: 未提取 → CNNVD-202204-3900; data_sources: ['cve', 'nvd'] → ['cnnvd', 'cve', 'nvd']
查看详细变更
  • vulnerability_type: 未提取 -> 授权问题
  • cnnvd_id: 未提取 -> CNNVD-202204-3900
  • data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
v2 NVD
2025-11-11 15:45:32
affected_products_count: 1 → 4; data_sources: ['cve'] → ['cve', 'nvd']
查看详细变更
  • affected_products_count: 1 -> 4
  • data_sources: ['cve'] -> ['cve', 'nvd']