製品・ソフトウェアに関する情報
シスコシステムズの Cisco Adaptive Security Appliance ソフトウェアおよび Cisco Firepower Threat Defense ソフトウェアにおける認証の欠如に関する脆弱性
Title シスコシステムズの Cisco Adaptive Security Appliance ソフトウェアおよび Cisco Firepower Threat Defense ソフトウェアにおける認証の欠如に関する脆弱性
Summary

シスコシステムズの Cisco Adaptive Security Appliance ソフトウェアおよび Cisco Firepower Threat Defense ソフトウェアには、認証の欠如に関する脆弱性が存在します。

Possible impacts 情報を改ざんされる可能性があります。 
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date May 22, 2024, midnight
Registration Date July 31, 2025, 10:51 a.m.
Last Update July 31, 2025, 10:51 a.m.
CVSS3.0 : 警告
Score 5
Vector CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:N
Affected System
シスコシステムズ
Cisco Adaptive Security Appliance ソフトウェア 9.8.2.28
Cisco Adaptive Security Appliance ソフトウェア 9.8.2.33
Cisco Adaptive Security Appliance ソフトウェア 9.8.2.35
Cisco Adaptive Security Appliance ソフトウェア 9.8.2.38
Cisco Adaptive Security Appliance ソフトウェア 9.8.3
Cisco Adaptive Security Appliance ソフトウェア 9.8.3.11
Cisco Adaptive Security Appliance ソフトウェア 9.8.3.14
Cisco Adaptive Security Appliance ソフトウェア 9.8.3.16
Cisco Adaptive Security Appliance ソフトウェア 9.8.3.18
Cisco Adaptive Security Appliance ソフトウェア 9.8.3.21
Cisco Adaptive Security Appliance ソフトウェア 9.8.3.26
Cisco Adaptive Security Appliance ソフトウェア 9.8.3.29
Cisco Adaptive Security Appliance ソフトウェア 9.8.3.8
Cisco Adaptive Security Appliance ソフトウェア 9.8.4
Cisco Adaptive Security Appliance ソフトウェア 9.8.4.10
Cisco Adaptive Security Appliance ソフトウェア 9.8.4.12
Cisco Adaptive Security Appliance ソフトウェア 9.8.4.15
Cisco Adaptive Security Appliance ソフトウェア 9.8.4.3
Cisco Adaptive Security Appliance ソフトウェア 9.8.4.7
Cisco Adaptive Security Appliance ソフトウェア 9.8.4.8
Cisco Firepower Threat Defense ソフトウェア 6.2.3
Cisco Firepower Threat Defense ソフトウェア 6.2.3.1
Cisco Firepower Threat Defense ソフトウェア 6.2.3.10
Cisco Firepower Threat Defense ソフトウェア 6.2.3.11
Cisco Firepower Threat Defense ソフトウェア 6.2.3.12
Cisco Firepower Threat Defense ソフトウェア 6.2.3.13
Cisco Firepower Threat Defense ソフトウェア 6.2.3.14
Cisco Firepower Threat Defense ソフトウェア 6.2.3.15
Cisco Firepower Threat Defense ソフトウェア 6.2.3.16
Cisco Firepower Threat Defense ソフトウェア 6.2.3.17
Cisco Firepower Threat Defense ソフトウェア 6.2.3.18
Cisco Firepower Threat Defense ソフトウェア 6.2.3.2
Cisco Firepower Threat Defense ソフトウェア 6.2.3.3
Cisco Firepower Threat Defense ソフトウェア 6.2.3.4
Cisco Firepower Threat Defense ソフトウェア 6.2.3.5
Cisco Firepower Threat Defense ソフトウェア 6.2.3.6
Cisco Firepower Threat Defense ソフトウェア 6.2.3.7
Cisco Firepower Threat Defense ソフトウェア 6.2.3.8
Cisco Firepower Threat Defense ソフトウェア 6.2.3.9
Cisco Firepower Threat Defense ソフトウェア 6.4.0
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2025年07月31日]
  掲載
July 31, 2025, 10:51 a.m.

NVD Vulnerability Information
CVE-2024-20355
Summary

A vulnerability in the implementation of SAML 2.0 single sign-on (SSO) for remote access VPN services in Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an authenticated, remote attacker to successfully establish a VPN session on an affected device. This vulnerability is due to improper separation of authorization domains when using SAML authentication. An attacker could exploit this vulnerability by using valid credentials to successfully authenticate using their designated connection profile (tunnel group), intercepting the SAML SSO token that is sent back from the Cisco ASA device, and then submitting the same SAML SSO token to a different tunnel group for authentication. A successful exploit could allow the attacker to establish a remote access VPN session using a connection profile that they are not authorized to use and connect to secured networks behind the affected device that they are not authorized to access. For successful exploitation, the attacker must have valid remote access VPN user credentials.

Publication Date May 23, 2024, 2:16 a.m.
Registration Date May 23, 2024, 10 a.m.
Last Update Nov. 21, 2024, 5:52 p.m.
Related information, measures and tools
Common Vulnerabilities List