Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Cisco ASA」「Cisco FTD」にアクセス制御が反映されない不具合

「Cisco Adaptive Security Appliance(ASA)ソフトウェア」および「Cisco Firepower Threat Defenseソフトウェア」において、機器のリロード時に「アクセスコントロールリスト(ACL)」が反映されないおそれがある不具合が明らかとなった。

両製品では、「スタートアップコンフィギュレーション」においてオブジェクトグループが連続した順序に設定されていないと起動時の読み込みに失敗し、「ACL」においてIPアドレスに基づきアクセスの拒否や許可などを指定した「アクセスコントロールエントリ(ACE)」の一部が反映されない不具合が判明したもの。

不具合が生じると、許可されるべきトラフィックがブロックされたり、ブロックされるべきトラフィックが許可されるおそれがある。同社では現地時間7月27日に同不具合に関するセキュリティアドバイザリを公開したが、CVE番号などは割り当てられておらず、情報提供との位置づけとなっている。

同社では、同不具合を修正するソフトウェアのアップデートをリリースした。「Cisco ASA 9.19.1.18」「同9.18.3.53」「Cisco FTD 7.2.4.1」「同7.2.5」にて修正したほか、ホットフィクスなども用意。今後「Cisco FTD 7.3.1.1」なども提供する予定だという。

なお、「Cisco ASA 9.18」「Cisco FTD 7.2」より以前のバージョンに関しては影響を受けないとしている。

(Security NEXT - 2023/08/03 ) このエントリーをはてなブックマークに追加

PR

関連記事

予約管理システムから顧客にフィッシングメッセージ - 福岡のホテル
個人情報含む検体、検査機関への送付時に紛失 - 高知県
農協協会のインスタアカウントが乗っ取り被害
集積所へ時間外投棄されたゴミから患者情報 - 厚木市立病院
米当局、悪用カタログに既知脆弱性5件を登録 - AppleやRockwellなど
「iPhone」狙う強力な攻撃キット「Coruna」 - 多数脆弱性を悪用、CVE未採番も
JetBrainsの複数製品に脆弱性 - 「Hub」ではクリティカルも
「VMware Aria Operations」の脆弱性など悪用に注意喚起 - 米当局
「EC-CUBE」に多要素認証を回避される脆弱性 - 修正パッチを公開
自然言語処理ライブラリ「NLTK」に深刻なRCE脆弱性