Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2024-20337

PUBLISHED 01.08.2024

CNA: cisco

Обновлено: 06.03.2024
A vulnerability in the SAML authentication process of Cisco Secure Client could allow an unauthenticated, remote attacker to conduct a carriage return line feed (CRLF) injection attack against a user. This vulnerability is due to insufficient validation of user-supplied input. An attacker could exploit this vulnerability by persuading a user to click a crafted link while establishing a VPN session. A successful exploit could allow the attacker to execute arbitrary script code in the browser or access sensitive, browser-based information, including a valid SAML token. The attacker could then use the token to establish a remote access VPN session with the privileges of the affected user. Individual hosts and services behind the VPN headend would still need additional credentials for successful access.

CWE

Идентификатор Описание
CWE-93 CWE-93: Improper Neutralization of CRLF Sequences ('CRLF Injection')

БДУ ФСТЭК

Идентификатор Описание
BDU:2024-01868 Уязвимость средства обеспечения безопасности конечных точек Cisco Secure Client (ранее Cisco AnyConnect Secure Mobility Client) связана с непринятием мер по нейтрализации CRLF-последовательностей, позволяющая нарушителю выполнить произвольный код в браузере

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20240311-26 11.03.2024 Выполнение произвольного кода в Cisco Secure Client
VULN:20240311-30 11.03.2024 Выполнение произвольного кода в Cisco Secure Client

Доп. Информация

Product Status

Cisco Secure Client
Product: Cisco Secure Client
Vendor: Cisco
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 4.9.00086 affected
Наблюдалось в версии 4.9.01095 affected
Наблюдалось в версии 4.9.02028 affected
Наблюдалось в версии 4.9.03047 affected
Наблюдалось в версии 4.9.03049 affected
Наблюдалось в версии 4.9.04043 affected
Наблюдалось в версии 4.9.04053 affected
Наблюдалось в версии 4.9.05042 affected
Наблюдалось в версии 4.9.06037 affected
Наблюдалось в версии 4.10.00093 affected
Наблюдалось в версии 4.10.01075 affected
Наблюдалось в версии 4.10.02086 affected
Наблюдалось в версии 4.10.03104 affected
Наблюдалось в версии 4.10.04065 affected
Наблюдалось в версии 4.10.04071 affected
Наблюдалось в версии 4.10.05085 affected
Наблюдалось в версии 4.10.05095 affected
Наблюдалось в версии 4.10.05111 affected
Наблюдалось в версии 4.10.06079 affected
Наблюдалось в версии 4.10.06090 affected
Наблюдалось в версии 4.10.07061 affected
Наблюдалось в версии 4.10.07062 affected
Наблюдалось в версии 4.10.07073 affected
Наблюдалось в версии 5.0.00238 affected
Наблюдалось в версии 5.0.00529 affected
Наблюдалось в версии 5.0.00556 affected
Наблюдалось в версии 5.0.01242 affected
Наблюдалось в версии 5.0.02075 affected
Наблюдалось в версии 5.0.03072 affected
Наблюдалось в версии 5.0.03076 affected
Наблюдалось в версии 5.0.04032 affected
Наблюдалось в версии 5.0.05040 affected
Наблюдалось в версии 5.1.0.136 affected
Наблюдалось в версии 5.1.1.42 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 25.07.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 09.03.2024

CVE Program Container

Обновлено: 01.08.2024
SSVC and KEV, plus CVSS and CWE if not provided by the CNA.

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.