当前位置:主页>产 业>业界新闻>

SAML 身份验证系统漏洞(CVE-2018-0229) 影响思科 Firepower、AnyConnect 和 ASA 产品

近日,思科发布了一组安全补丁来解决安全声明标记语言(SAML)中的 CVE-2018-0229 漏洞。该漏洞可能允许未经身份验证的远程攻击者通过运行 ASA 或 FTD 软件的受影响设备建立经过验证的 AnyConnect 会话。

CVE-2018-0229 漏洞影响以下思科解决方案:

AnyConnect 桌面移动客户端的单点登录身份验证;

自适应安全设备(ASA)软件;

Firepower威胁防御(FTD)软件。

思科表示,存在这个缺陷是因为 ASA 或 FTD 软件没有实现任何机制来检测认证请求是否直接来自 AnyConnect 客户端,以至于攻击者可以通过欺骗受害者点击专门制作的链接并使用公司的身份提供商(IdP)进行身份验证来利用 CVE-2018-0229 漏洞。在这种情境下,攻击者可以劫持一个有效的身份验证令牌,并使用它来通过运行 ASA 或 FTD 软件的受影响设备建立并建立 AnyConnect 会话。

CVE-2018-0229 漏洞影响思科 AnyConnect 安全移动客户端,以及针对以下在思科产品上运行的AnyConnect 远程访问 VPN 的、基于 SAML 2.0 的 SSO 配置的 「ASA 软件和 FTD 软件」:

3000 系列工业安全设备(ISA)

ASA 5500 系列自适应安全设备

ASA 5500-X 系列下一代防火墙

用于 Cisco Catalyst 6500 系列交换机和 Cisco 7600 系列路由器的 ASA 服务模块

自适应安全虚拟设备(ASAv)

Firepower 2100 系列安全设备

Firepower 4100 系列安全设备

Firepower 9300 ASA 安全模块

FTD 虚拟(FTDv)

目前思科确认,只有运行版本 9.7.1 及更高版本的 ASA 软件、运行版本 6.2.1 及更高版本的 FTD 软件、AnyConnect 4.4.00243 及更高版本易受攻击。

(责任编辑:冬天的宇)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

为什么网络安全如此重要?

为什么网络安全如此重要?

周末有一条消息,由于假期因素很多人没有注意到。全国网络安全和信息化工作会议21日闭...[详细]

世界十大顶级黑客教父,中国占了3名,厉害

世界十大顶级黑客教父,中国占了3名,厉害了我的国!

随着中国国力不断提升以及未来互联网普及化,越来越多年轻人选择计算机行业,尤其是黑...[详细]

微软:2017 年报告技术支持骗局超 15.3 万

微软:2017 年报告技术支持骗局超 15.3 万起 比去年增长 24%

近年来技术支持诈骗已经成为窃取用户个人信息的主要方式,除了传统的邮件、伪造的网站...[详细]

Cambridge Analytica 研究员回击 Facebook

Cambridge Analytica 研究员回击 Facebook

据外媒 CNET 报道,与 Facebook 数据隐私丑闻有关的应用程序开发人员 Aleksandr Kogan...[详细]

FTC 发电信诈骗警告:近几月已有 21 位华人

FTC 发电信诈骗警告:近几月已有 21 位华人被骗 250 万美元

联邦贸易委员会(FTC)本周向生活在美国的华人社区发布警告,称近期发现了多起伪装成...[详细]

返回首页 返回顶部