업데이트: 2025년 11월 5일에 Cisco는 CVE-2025-20333 및 CVE-2025-20362의 영향을 받는 Cisco Secure ASA 소프트웨어 또는 Cisco Secure FTD 소프트웨어 릴리스를 실행하는 장치에 대한 새로운 공격 변종을 인지하게 되었습니다. 이 공격으로 인해 패치가 적용되지 않은 장치가 예기치 않게 다시 로드되어 DoS(서비스 거부) 상태가 발생할 수 있습니다. Cisco에서는 모든 고객이 이 권고의 고정 소프트웨어["#fs"] 섹션에 나열된 고정 소프트웨어 릴리스로 업그레이드할 것을 강력히 권장합니다. 취약점
업데이트: 2025년 11월 5일에 Cisco는 CVE-2025-20333 및 CVE-2025-20362의 영향을 받는 Cisco Secure ASA 소프트웨어 또는 Cisco Secure FTD 소프트웨어 릴리스를 실행하는 장치에 대한 새로운 공격 변종을 인지하게 되었습니다. 이 공격으로 인해 패치가 적용되지 않은 장치가 예기치 않게 다시 로드되어 DoS(서비스 거부) 상태가 발생할 수 있습니다. Cisco에서는 모든 고객이 이 권고의 고정 소프트웨어["#fs"] 섹션에 나열된 고정 소프트웨어 릴리스로 업그레이드할 것을 강력히 권장합니다.
Cisco Secure Firewall ASA(Adaptive Security Appliance) 소프트웨어 및 Cisco FTD(Secure Firewall Threat Defense) 소프트웨어의 VPN 웹 서버에 있는 취약점으로 인해 인증되지 않은 원격 공격자가 인증 없이는 액세스할 수 없는 원격 액세스 VPN과 관련된 제한된 URL 엔드포인트에 액세스할 수 있습니다.
이 취약점은 HTTP(S) 요청에서 사용자가 제공한 입력에 대한 부적절한 유효성 검사로 인해 발생합니다. 공격자는 장치의 대상 웹 서버에 조작된 HTTP 요청을 보내 이 취약점을 악용할 수 있습니다. 악용이 성공하면 공격자는 인증 없이 제한된 URL에 액세스할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 65.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 97.50 |
VPI 공식 vpi-v1 기준
필수 조치
The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.