跳到主要内容

中危

Cisco Secure Firewall ASA和FTD授权缺失漏洞

2025-09-25 16:12:35 公开 ,2026-03-04 03:32:31 更新

  • CISA KEV
  • 关键漏洞
  • 漏洞攻击链
  • 远程
  • 无需认证
  • 公开PoC
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-862 (Missing Authorization)
CAPEC:
CAPEC-665 (Exploitation of Thunderbolt Protection Flaws)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-09-26 11:55:16

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
CVSS v3.1 风险值
6.5

详细信息

漏洞类型
其他
漏洞描述
Cisco Secure Firewall自适应安全设备(ASA)软件和思科安全防火墙威胁防御(FTD)软件的VPN web服务器存在漏洞,允许未经身份验证的远程攻击者访问本应无法在没有身份验证的情况下访问的限制URL端点。 漏洞是由于对用户输入在HTTP(S)请求中的不当验证所导致的。攻击者可以通过向设备上的目标web服务器发送构造的HTTP请求来利用此漏洞。成功利用此漏洞可能使攻击者能够在未经过身份验证的情况下访问限制URL。此漏洞与CVE-2025-20333形成漏洞攻击链。
修复建议
Cisco已发布针对此漏洞的修复程序和响应步骤,参考链接: https://sec.cloudapps.cisco.com/security/center/resources/asa_ftd_continued_attacks https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-webvpn-YROOTUW

参考链接