« Back to list

CVE-2024-20494

Status: AnalyzedHigh (8.6)—

A vulnerability in the TLS cryptography functionality of Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of service (DoS) condition.

This vulnerability is due to improper data validation during the TLS 1.3 handshake. An attacker could exploit this vulnerability by sending a crafted TLS 1.3 packet to an affected system through a TLS 1.3-enabled listening socket. A successful exploit could allow the attacker to cause the device to reload, resulting in a DoS condition.

Read full descriptionShow less

Note: This vulnerability can also impact the integrity of a device by causing VPN HostScan communication failures or file transfer failures when Cisco ASA Software is upgraded using Cisco Adaptive Security Device Manager (ASDM).

CVSS

Exploitation probability (EPSS)

EPSS (Exploit Prediction Scoring System, FIRST) estimates how likely a vulnerability is to be exploited in the wild within 30 days. It complements CVSS (impact) and CISA KEV (confirmed exploitation).

🎯 ATT&CK techniques

How this vulnerability is exploited and what the attacker gains, in MITRE ATT&CK terms.

AV:N/AC:L/PR:N permite explotación remota sin autenticación (T1190). La vulnerabilidad causa recarga del dispositivo (DoS, T1499). La falla en validación TLS puede afectar integridad de comunicaciones (CWE-1287, T1565.002 secundario).

Inferred by our analysis agent from the official description, CVSS vector and CWE, and checked by a supervisor. May contain errors.

🛡️ ATT&CK mitigations that cover these techniques

Affected technologies (2)

CWEs

References

Raw JSON (NVD)

Show
{
  "id": "CVE-2024-20494",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2024-20494",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "yes"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2024-10-23T19:13:09.595545Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "psirt@cisco.com",
        "cvssData": {
          "scope": "CHANGED",
          "version": "3.1",
          "baseScore": 8.6,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H",
          "integrityImpact": "NONE",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "NONE"
        },
        "impactScore": 4,
        "exploitabilityScore": 3.9
      }
    ]
  },
  "affected": [
    {
      "source": "psirt@cisco.com",
      "affectedData": [
        {
          "vendor": "Cisco",
          "product": "Cisco Adaptive Security Appliance (ASA) Software",
          "versions": [
            {
              "status": "affected",
              "version": "9.19.1"
            },
            {
              "status": "affected",
              "version": "9.19.1.5"
            },
            {
              "status": "affected",
              "version": "9.19.1.9"
            },
            {
              "status": "affected",
              "version": "9.19.1.12"
            },
            {
              "status": "affected",
              "version": "9.19.1.18"
            },
            {
              "status": "affected",
              "version": "9.19.1.22"
            },
            {
              "status": "affected",
              "version": "9.19.1.24"
            },
            {
              "status": "affected",
              "version": "9.19.1.27"
            },
            {
              "status": "affected",
              "version": "9.19.1.28"
            },
            {
              "status": "affected",
              "version": "9.19.1.31"
            },
            {
              "status": "affected",
              "version": "9.20.1"
            },
            {
              "status": "affected",
              "version": "9.20.1.5"
            },
            {
              "status": "affected",
              "version": "9.20.2"
            },
            {
              "status": "affected",
              "version": "9.20.2.10"
            },
            {
              "status": "affected",
              "version": "9.20.2.21"
            },
            {
              "status": "affected",
              "version": "9.20.2.22"
            },
            {
              "status": "affected",
              "version": "9.20.3"
            }
          ]
        },
        {
          "vendor": "Cisco",
          "product": "Cisco Firepower Threat Defense Software",
          "versions": [
            {
              "status": "affected",
              "version": "7.3.0"
            },
            {
              "status": "affected",
              "version": "7.3.1"
            },
            {
              "status": "affected",
              "version": "7.3.1.1"
            },
            {
              "status": "affected",
              "version": "7.3.1.2"
            },
            {
              "status": "affected",
              "version": "7.4.0"
            },
            {
              "status": "affected",
              "version": "7.4.1"
            },
            {
              "status": "affected",
              "version": "7.4.1.1"
            },
            {
              "status": "affected",
              "version": "7.4.2"
            }
          ]
        }
      ]
    },
    {
      "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
      "affectedData": [
        {
          "cpes": [
            "cpe:2.3:o:cisco:adaptive_security_appliance_software:*:*:*:*:*:*:*:*"
          ],
          "vendor": "cisco",
          "product": "adaptive_security_appliance_software",
          "versions": [
            {
              "status": "affected",
              "version": "9.19.1"
            },
            {
              "status": "affected",
              "version": "9.19.1.5"
            },
            {
              "status": "affected",
              "version": "9.19.1.9"
            },
            {
              "status": "affected",
              "version": "9.19.1.12"
            },
            {
              "status": "affected",
              "version": "9.19.1.18"
            },
            {
              "status": "affected",
              "version": "9.19.1.22"
            },
            {
              "status": "affected",
              "version": "9.19.1.24"
            },
            {
              "status": "affected",
              "version": "9.19.1.27"
            },
            {
              "status": "affected",
              "version": "9.19.1.28"
            },
            {
              "status": "affected",
              "version": "9.19.1.31"
            },
            {
              "status": "affected",
              "version": "9.20.1"
            },
            {
              "status": "affected",
              "version": "9.20.1.5"
            },
            {
              "status": "affected",
              "version": "9.20.2"
            },
            {
              "status": "affected",
              "version": "9.20.2.10"
            },
            {
              "status": "affected",
              "version": "9.20.2.21"
            },
            {
              "status": "affected",
              "version": "9.20.2.22"
            },
            {
              "status": "affected",
              "version": "9.20.3"
            }
          ],
          "defaultStatus": "unknown"
        },
        {
          "cpes": [
            "cpe:2.3:a:cisco:firepower_threat_defense_software:*:*:*:*:*:*:*:*"
          ],
          "vendor": "cisco",
          "product": "firepower_threat_defense_software",
          "versions": [
            {
              "status": "affected",
              "version": "7.3.0"
            },
            {
              "status": "affected",
              "version": "7.3.1"
            },
            {
              "status": "affected",
              "version": "7.3.1.1"
            },
            {
              "status": "affected",
              "version": "7.3.1.2"
            },
            {
              "status": "affected",
              "version": "7.4.0"
            },
            {
              "status": "affected",
              "version": "7.4.1"
            },
            {
              "status": "affected",
              "version": "7.4.1.1"
            },
            {
              "status": "affected",
              "version": "7.4.2"
            }
          ],
          "defaultStatus": "unknown"
        }
      ]
    }
  ],
  "published": "2024-10-23T18:15:12.783",
  "references": [
    {
      "url": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asa-tls-CWY6zXB",
      "tags": [
        "Mitigation",
        "Vendor Advisory"
      ],
      "source": "psirt@cisco.com"
    }
  ],
  "vulnStatus": "Analyzed",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "psirt@cisco.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-1287"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "A vulnerability in the TLS cryptography functionality of Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of service (DoS) condition.\r\n\r This vulnerability is due to improper data validation during the TLS 1.3 handshake. An attacker could exploit this vulnerability by sending a crafted TLS 1.3 packet to an affected system through a TLS 1.3-enabled listening socket. A successful exploit could allow the attacker to cause the device to reload, resulting in a DoS condition.\r\n\r Note: This vulnerability can also impact the integrity of a device by causing VPN HostScan communication failures or file transfer failures when Cisco ASA Software is upgraded using Cisco Adaptive Security Device Manager (ASDM)."
    },
    {
      "lang": "es",
      "value": "Una vulnerabilidad en la funcionalidad de criptografía TLS del software Cisco Adaptive Security Appliance (ASA) y del software Cisco Firepower Threat Defense (FTD) podría permitir que un atacante remoto no autenticado haga que el dispositivo se recargue inesperadamente, lo que da como resultado una condición de denegación de servicio (DoS). Esta vulnerabilidad se debe a una validación de datos incorrecta durante el protocolo de enlace TLS 1.3. Un atacante podría aprovechar esta vulnerabilidad enviando un paquete TLS 1.3 manipulado a un sistema afectado a través de un socket de escucha habilitado para TLS 1.3. Una explotación exitosa podría permitir que el atacante haga que el dispositivo se recargue, lo que da como resultado una condición de denegación de servicio. Nota: Esta vulnerabilidad también puede afectar la integridad de un dispositivo al provocar fallas de comunicación de VPN HostScan o fallas de transferencia de archivos cuando se actualiza el software Cisco ASA mediante Cisco Adaptive Security Device Manager (ASDM)."
    }
  ],
  "lastModified": "2026-08-11T19:33:44.513",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.19.1:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "BEE52F59-AABA-4069-A909-64AD5DFD2B18"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.19.1.5:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "20D7966E-B02B-48C8-BF96-723DD6C25314"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.19.1.9:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "FA618249-E76F-4104-9326-C9F2DC8DE3D7"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.19.1.12:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "7C925E1F-6BD9-4CD1-8AC4-4263A9094786"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.19.1.18:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "C5EE76D9-6D18-4823-B6B0-E1394A4D140C"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.19.1.22:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "3F635946-586D-4DE2-927B-300CE569C596"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.19.1.24:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "459C11B9-ABA1-472A-8CDA-9C7B4E48E943"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.19.1.27:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "FA060112-E2D8-4EC5-8400-D8D189A119B5"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.19.1.28:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "C3888BB0-B529-486C-8563-392BD1C5DFD5"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.19.1.31:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "43FE3FA7-8281-4BD9-A08B-8C79D369480E"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.20.1:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "B25468E3-03F9-4C2A-B82A-F87F4FCD57E8"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.20.1.5:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "5EC6F412-4A30-4E9A-B8DF-C4BF80E5C4B8"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.20.2:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "DA47E8EA-29F2-40F3-826E-E7295FFAD8C1"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.20.2.10:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "B4D303F8-E6AA-4F1C-9988-055EECD0A902"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.20.2.21:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "2DCBBA66-6D00-4D8B-86FE-81EF431A7806"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.20.2.22:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "AB768AFD-64C1-4AD4-8194-2A1D428BAC67"
            },
            {
              "criteria": "cpe:2.3:o:cisco:adaptive_security_appliance_software:9.20.3:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "4B6648F1-B019-4A67-A1D6-9B8FD522E393"
            }
          ],
          "operator": "OR"
        }
      ]
    },
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:cisco:secure_firewall_threat_defense:7.3.0:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "DD33999C-8DE7-4C0C-A8E5-1BA7127E36FE"
            },
            {
              "criteria": "cpe:2.3:a:cisco:secure_firewall_threat_defense:7.3.1:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "A977F379-2F93-4A56-B0A6-C45AEF274123"
            },
            {
              "criteria": "cpe:2.3:a:cisco:secure_firewall_threat_defense:7.3.1.1:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "DA7FA3B6-D630-42E3-B69F-B20D38B33531"
            },
            {
              "criteria": "cpe:2.3:a:cisco:secure_firewall_threat_defense:7.3.1.2:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "9B125CC4-0DAE-4C26-9A27-2532BB09EA8A"
            },
            {
              "criteria": "cpe:2.3:a:cisco:secure_firewall_threat_defense:7.4.0:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "5BC88149-095A-41DE-AA27-1CFD21125EF4"
            },
            {
              "criteria": "cpe:2.3:a:cisco:secure_firewall_threat_defense:7.4.1:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "BA983223-35AE-4D2F-B2F5-BA0614908C3B"
            },
            {
              "criteria": "cpe:2.3:a:cisco:secure_firewall_threat_defense:7.4.1.1:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "17A31A33-2E84-4C79-86BD-1E9FF4C1DD09"
            },
            {
              "criteria": "cpe:2.3:a:cisco:secure_firewall_threat_defense:7.4.2:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "B58DC884-9430-49D4-AA8B-7FEB7505B7A8"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "psirt@cisco.com"
}