CVE-2023-20269

1 minute de lecture

Mis à jour :

Vulnérabilité d’accès non autorisé sur les VPN Cisco

Une faille de sécurité (CVE-2023-20269) affecte les fonctionnalités VPN d’accès distant des logiciels Cisco Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD). Elle découle d’une mauvaise séparation entre l’authentification, l’autorisation et la comptabilité (AAA) des VPN d’accès distant et celles des fonctionnalités de gestion HTTPS et de VPN site à site.

Points clés et vulnérabilités :

  • CVE-2023-20269
  • Description : Permet à un attaquant distant non authentifié de mener des attaques par force brute afin de découvrir des combinaisons valides d’identifiants, ou à un attaquant distant authentifié d’établir une session VPN SSL sans client avec un utilisateur non autorisé.
  • Mode d’exploitation : Nécessite des conditions spécifiques, comme la présence d’un utilisateur configuré avec un mot de passe dans la base de données locale, ou une redirection de l’authentification HTTPS vers un serveur AAA valide (dans ce cas, l’attaquant a besoin d’identifiants valides).
  • Conséquences potentielles :
    • Découverte d’identifiants valides pouvant être utilisés pour établir une session VPN d’accès distant non autorisée.
    • Établissement d’une session VPN SSL sans client (uniquement sur Cisco ASA Software Release 9.16 ou antérieur).
  • Note importante : Cette vulnérabilité ne permet pas de contourner l’authentification. Des identifiants valides, y compris une authentification multifacteur si configurée, sont toujours nécessaires pour établir une session VPN d’accès distant.
  • Exploitation active : Des groupes de ransomware exploitent activement cette vulnérabilité.
  • Score CVSS 3.1 : 9.1 (Critique) - AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Recommandations :

  • Appliquer les correctifs logiciels dès qu’ils sont disponibles et publiés par Cisco.
  • Mettre en œuvre les solutions de contournement recommandées par Cisco, qui incluent des configurations pour le verrouillage de groupe et les connexions simultanées VPN (vpn-simultaneous-logins).
  • Envisager l’arrêt de l’utilisation du produit pour les appareils qui ne sont plus supportés.

Source