我的编程空间,编程开发者的网络收藏夹
学习永远不晚

Cisco ASA及FTD软件拒绝服务的漏洞是什么

短信预约 -IT技能 免费直播动态提醒
省份

北京

  • 北京
  • 上海
  • 天津
  • 重庆
  • 河北
  • 山东
  • 辽宁
  • 黑龙江
  • 吉林
  • 甘肃
  • 青海
  • 河南
  • 江苏
  • 湖北
  • 湖南
  • 江西
  • 浙江
  • 广东
  • 云南
  • 福建
  • 海南
  • 山西
  • 四川
  • 陕西
  • 贵州
  • 安徽
  • 广西
  • 内蒙
  • 西藏
  • 新疆
  • 宁夏
  • 兵团
手机号立即预约

请填写图片验证码后获取短信验证码

看不清楚,换张图片

免费获取短信验证码

Cisco ASA及FTD软件拒绝服务的漏洞是什么

Cisco ASA及FTD软件拒绝服务的漏洞是什么,相信很多没有经验的人对此束手无策,为此本文总结了问题出现的原因和解决方法,通过这篇文章希望你能解决这个问题。

0x00 事件背景

2018-10-31 Cisco官方发布安全预警 多款运行Cisco Adaptive Security Appliance (ASA)和Cisco Firepower Threat Defense (FTD) 的设备受到影响。这两款软件均支持Session Initiation Protocol (SIP)。

而在(SIP)检查引擎中的漏洞受到未经身份验证的远程攻击导致受影响的设备重新启动或持续高CPU占用率,从而导致拒绝服务(DoS)

该漏洞是由于SIP流量处理不当造成的。攻击者可以通过高速率发送特定的SIP请求到受影响的设备来利用此漏洞。导致设备崩溃重启。

0x01 影响范围

Cisco Adaptive Security Appliance (ASA) 9.4及以上
Cisco Firepower Threat Defense (FTD)    6.0及以上

影响如下设备

  • 3000 Series Industrial Security Appliance (ISA)

  • ASA 5500-X Series Next-Generation Firewalls

  • ASA Services Module for Cisco Catalyst 6500 Series Switches and Cisco 7600 Series Routers

  • Adaptive Security Virtual Appliance (ASAv)

  • Firepower 2100 Series Security Appliance

  • Firepower 4100 Series Security Appliance

  • Firepower 9300 ASA Security Module

  • FTD Virtual (FTDv)

默认情况下,Cisco ASA软件和Cisco FTD软件均启用SIP检查。所以影响较为广泛

已确认不影响如下设备

  • ASA 1000V Cloud Firewall

  • ASA 5500 Series Adaptive Security Appliances

 0x02 修复建议


(ASA)设备可以通过如下命令来检查是否处于受影响的版本

ciscoasa# show version | include Version

(FTD)设备可以通过如下命令来检查是否处于受影响的版本

show version

思科官方目前提出了三种解决方案来缓解受到的影响

选项1:阻止违规主机

用户可以使用访问控制列表(ACL)阻止来自连接表中的特定源IP地址的流量。
应用ACL后,请确保在执行模式下使用clear conn address <ip_address>命令清除该源IP的现有连接。
或者,可以在执行模式下使用shun <ip_address>命令回避违规主机。
这将阻止来自该源IP的所有数据包,而无需更改配置。
但是请注意,重启该方案会失效。

选项2:禁用SIP检查

禁用SIP检查将完全避免收到该漏洞的影响。
但是它可能不适合所有用户。
如果NAT应用于SIP流量,或者如果不是通过ACL打开SIP通信所需的所有端口,禁用SIP检查将破坏SIP连接。
要禁用SIP检查,请配置以下内容:
Cisco ASA软件和Cisco FTD软件版本6.2及更高版本(在FTD 6.2及更高版本中使用Cisco FMC通过FlexConfig策略添加以下内容)

Cisco ASA Software and Cisco FTD Software Releases 6.2 and later (in FTD 6.2 and later use Cisco FMC to add the following via FlexConfig policy):
policy-map global_policy
class inspection_default
 no inspect sip
Cisco FTD Software Releases prior to 6.2:
configure inspection sip disable

选项3:过滤发送地址0.0.0.0

在许多情况下,已发现违规流量将“已发送地址”设置为无效值0.0.0.0。
如果管理员确认违规流量在其环境中拥有相同的模式(例如通过数据包捕获确认),则可以应用以下配置来防止崩溃:

regex VIAHEADER "0.0.0.0"

policy-map type inspect sip P1
parameters
match message-path regex VIAHEADER
drop

policy-map global_policy
class inspection_default
no inspect sip
inspect sip P1

在FTD 6.2及更高版本中,使用Cisco FMC通过FlexConfig策略添加此配置。

看完上述内容,你们掌握Cisco ASA及FTD软件拒绝服务的漏洞是什么的方法了吗?如果还想学到更多技能或想了解更多相关内容,欢迎关注编程网行业资讯频道,感谢各位的阅读!

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

Cisco ASA及FTD软件拒绝服务的漏洞是什么

下载Word文档到电脑,方便收藏和打印~

下载Word文档

猜你喜欢

Cisco ASA及FTD软件拒绝服务的漏洞是什么

Cisco ASA及FTD软件拒绝服务的漏洞是什么,相信很多没有经验的人对此束手无策,为此本文总结了问题出现的原因和解决方法,通过这篇文章希望你能解决这个问题。0x00 事件背景2018-10-31 Cisco官方发布安全预警 多款运行Ci
2023-06-19

思科Adaptive Security Appliance Web应用拒绝服务漏洞指的是什么

本篇文章给大家分享的是有关思科Adaptive Security Appliance Web应用拒绝服务漏洞指的是什么,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。0x00 漏
2023-06-19

编程热搜

  • Python 学习之路 - Python
    一、安装Python34Windows在Python官网(https://www.python.org/downloads/)下载安装包并安装。Python的默认安装路径是:C:\Python34配置环境变量:【右键计算机】--》【属性】-
    Python 学习之路 - Python
  • chatgpt的中文全称是什么
    chatgpt的中文全称是生成型预训练变换模型。ChatGPT是什么ChatGPT是美国人工智能研究实验室OpenAI开发的一种全新聊天机器人模型,它能够通过学习和理解人类的语言来进行对话,还能根据聊天的上下文进行互动,并协助人类完成一系列
    chatgpt的中文全称是什么
  • C/C++中extern函数使用详解
  • C/C++可变参数的使用
    可变参数的使用方法远远不止以下几种,不过在C,C++中使用可变参数时要小心,在使用printf()等函数时传入的参数个数一定不能比前面的格式化字符串中的’%’符号个数少,否则会产生访问越界,运气不好的话还会导致程序崩溃
    C/C++可变参数的使用
  • css样式文件该放在哪里
  • php中数组下标必须是连续的吗
  • Python 3 教程
    Python 3 教程 Python 的 3.0 版本,常被称为 Python 3000,或简称 Py3k。相对于 Python 的早期版本,这是一个较大的升级。为了不带入过多的累赘,Python 3.0 在设计的时候没有考虑向下兼容。 Python
    Python 3 教程
  • Python pip包管理
    一、前言    在Python中, 安装第三方模块是通过 setuptools 这个工具完成的。 Python有两个封装了 setuptools的包管理工具: easy_install  和  pip , 目前官方推荐使用 pip。    
    Python pip包管理
  • ubuntu如何重新编译内核
  • 改善Java代码之慎用java动态编译

目录