Cisco Meraki 16.2 < 16.16.6 / 17.x < 17.10.1 DoS (cisco-sa-meraki-mx-vpn-dos-vnESbgBf)

high Nessus Plugin ID 241195

概要

遠端 Cisco Meraki 裝置可能遺漏一個或多個安全性相關更新。

說明

遠端 Cisco Meraki 裝置的版本是比 16.2 舊的 16.16.6 或比 17.x 舊的 17.10.1。因此可能受到 cisco-sa-meraki-mx-vpn-dos-vnESbgBf 公告中所提及的一個拒絕服務弱點影響

- Cisco Meraki MX 和 Cisco Meraki Z3 Teleworker Gateway 裝置中的 Cisco AnyConnect VPN 伺服器存有一個弱點可允許未經驗證的遠端攻擊者在受影響的裝置上造成拒絕服務 (DoS) 情形。
造成此弱點的原因是在建立 SSL VPN 工作階段時未充分驗證用戶端提供的參數。攻擊者可特製惡意要求並將其傳送至受影響的裝置藉此惡意利用此弱點。若惡意利用得逞攻擊者即可造成 Cisco AnyConnect VPN 伺服器當機並重新啟動進而導致已建立的 SSL VPN 連線失敗並強制遠端使用者起始新的 VPN 連線並重新驗證。持續攻擊可防止建立新的 SSL VPN 連線。
注意:攻擊流量停止後,Cisco AnyConnect VPN 伺服器會正常復原,無需手動干預。Cisco Meraki 已發布解決此弱點的軟體更新。 (CVE-2022-20933)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Cisco Meraki 16.16.6 或 17.10.1 版或更新版本。

另請參閱

http://www.nessus.org/u?dbe5d36b

Plugin 詳細資訊

嚴重性: High

ID: 241195

檔案名稱: cisco_meraki_cisco-sa-meraki-mx-vpn-dos-vnESbgBf.nasl

版本: 1.2

類型: remote

系列: CISCO

已發布: 2025/7/2

已更新: 2025/7/2

組態: 啟用 Paranoid 模式

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: High

基本分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2022-20933

CVSS v3

風險因素: High

基本分數: 8.6

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H

弱點資訊

CPE: cpe:/h:cisco:meraki

必要的 KB 項目: Settings/ParanoidReport, installed_sw/Cisco Meraki

修補程式發佈日期: 2022/10/19

弱點發布日期: 2022/10/19

參考資訊

CVE: CVE-2022-20933