HTTP response splitting in Cisco AsyncOS for Cisco Email Security Appliance and Cisco Secure Email and Web Manager - CVE-2022-20772

 

HTTP response splitting in Cisco AsyncOS for Cisco Email Security Appliance and Cisco Secure Email and Web Manager - CVE-2022-20772

Published: November 4, 2022


Vulnerability identifier: #VU68970
CSH Severity: Medium
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-20772
CWE-ID: CWE-113
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform HTTP splitting attacks.

The vulnerability exists due to software does not corrector process CRLF character sequences. A remote attacker can send specially crafted request containing CRLF sequence and make the application to send a split HTTP response.

Successful exploitation of the vulnerability may allow an attacker perform cache poisoning attack.


Affected software

Cisco AsyncOS for Cisco Email Security Appliance
Cisco Secure Email and Web Manager

How to mitigate CVE-2022-20772

Install updates from vendor's website.

Cisco AsyncOS for Cisco Email Security Appliance - addressed in versions 14.0.3-015, 14.2.1-015, 14.3.0-023
Cisco Secure Email and Web Manager - addressed in versions 14.2.0-217, 14.3.0-115

External References

Related Security Bulletins