Unchecked Return Value in Cisco Systems, Inc products - CVE-2022-20682

 

Unchecked Return Value in Cisco Systems, Inc products - CVE-2022-20682

Published: April 14, 2022


Vulnerability identifier: #VU62321
CSH Severity: High
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-20682
CWE-ID: CWE-252
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to inadequate input validation in the Control and Provisioning of Wireless Access Points (CAPWAP) protocol. A remote attacker can send a specially crafted mDNS query and perform a denial of service (DoS) attack.


Affected software

Catalyst 9300 Series Switches
Catalyst 9400 Series Switches
Catalyst 9500 Series Switches
Catalyst 9800 Embedded Wireless Controller
Catalyst 9800 Series Wireless Controllers
Catalyst 9800-CL Wireless Controllers for Cloud
Embedded Wireless Controller on Catalyst Access Points
Cisco IOS XE

How to mitigate CVE-2022-20682

Install updates from vendor's website.

Cisco IOS XE - addressed in versions Amsterdam-17.3.4, Bengaluru-17.6.1, Gibraltar-16.12.7, Cupertino-17.7.1, Cupertino-17.7.1a, 16.12(6.33), 16.12.7, 17.3(3.4), 17.3.4, 17.3.4c, 17.3.4a, 17.3.4 b, 17.3.5, 17.3.5a, 17.6(0.88), 17.6.1, 17.6.1a, 17.6.2, 17.6.3, 17.7(0.2), 17.7.1, 17.7.1a

External References

Related Security Bulletins