CVE-2025-20224

MEDIUMCVSS 5.8/10EPSS 0.68%

Last modified

CVE-2025-20224 is a medium-severity vulnerability rated 5.8/10 on the CVSS scale. A vulnerability in the Internet Key Exchange Version 2 (IKEv2) module of Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to trigger a memory leak, resulting in a denial of service (DoS) condition. This vulnerability is due to improper parsing of IKEv2 packets. An attacker could exploit this vulnerability by sending a continuous stream of crafted IKEv2 packets to an affected device. EPSS estimates a 0.68% chance of exploitation in the next 30 days.

Description

A vulnerability in the Internet Key Exchange Version 2 (IKEv2) module of Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to trigger a memory leak, resulting in a denial of service (DoS) condition. This vulnerability is due to improper parsing of IKEv2 packets. An attacker could exploit this vulnerability by sending a continuous stream of crafted IKEv2 packets to an affected device. A successful exploit could allow the attacker to partially exhaust system memory, causing system instability like being unable to establish new IKEv2 VPN sessions. A manual reboot of the device is required to recover from this condition.

Metrics

EPSS Probability
0.68%

50.5th percentile

Probability of exploitation in the next 30 days. Learn more

Weakness Enumeration

Affected Software

VendorProductVersions
CiscoSecure Firewall Threat Defense6.2.3
CiscoSecure Firewall Threat Defense6.2.3.1
CiscoSecure Firewall Threat Defense6.2.3.2
CiscoSecure Firewall Threat Defense6.2.3.3
CiscoSecure Firewall Threat Defense6.2.3.4
CiscoSecure Firewall Threat Defense6.2.3.5
CiscoSecure Firewall Threat Defense6.2.3.6
CiscoSecure Firewall Threat Defense6.2.3.7
CiscoSecure Firewall Threat Defense6.2.3.8
CiscoSecure Firewall Threat Defense6.2.3.9
CiscoSecure Firewall Threat Defense6.2.3.10
CiscoSecure Firewall Threat Defense6.2.3.11
CiscoSecure Firewall Threat Defense6.2.3.12
CiscoSecure Firewall Threat Defense6.2.3.13
CiscoSecure Firewall Threat Defense6.2.3.14
CiscoSecure Firewall Threat Defense6.2.3.15
CiscoSecure Firewall Threat Defense6.2.3.16
CiscoSecure Firewall Threat Defense6.2.3.17
CiscoSecure Firewall Threat Defense6.2.3.18
CiscoSecure Firewall Threat Defense6.4.0
CiscoSecure Firewall Threat Defense6.4.0.1
CiscoSecure Firewall Threat Defense6.4.0.2
CiscoSecure Firewall Threat Defense6.4.0.3
CiscoSecure Firewall Threat Defense6.4.0.4
CiscoSecure Firewall Threat Defense6.4.0.5
CiscoSecure Firewall Threat Defense6.4.0.6
CiscoSecure Firewall Threat Defense6.4.0.7
CiscoSecure Firewall Threat Defense6.4.0.8
CiscoSecure Firewall Threat Defense6.4.0.9
CiscoSecure Firewall Threat Defense6.4.0.10
CiscoSecure Firewall Threat Defense6.4.0.11
CiscoSecure Firewall Threat Defense6.4.0.12
CiscoSecure Firewall Threat Defense6.4.0.13
CiscoSecure Firewall Threat Defense6.4.0.14
CiscoSecure Firewall Threat Defense6.4.0.15
CiscoSecure Firewall Threat Defense6.4.0.16
CiscoSecure Firewall Threat Defense6.4.0.17
CiscoSecure Firewall Threat Defense6.4.0.18
CiscoSecure Firewall Threat Defense6.6.0
CiscoSecure Firewall Threat Defense6.6.0.1
CiscoSecure Firewall Threat Defense6.6.1
CiscoSecure Firewall Threat Defense6.6.3
CiscoSecure Firewall Threat Defense6.6.4
CiscoSecure Firewall Threat Defense6.6.5
CiscoSecure Firewall Threat Defense6.6.5.1
CiscoSecure Firewall Threat Defense6.6.5.2
CiscoSecure Firewall Threat Defense6.6.7
CiscoSecure Firewall Threat Defense6.6.7.1
CiscoSecure Firewall Threat Defense6.6.7.2
CiscoSecure Firewall Threat Defense7.0.0

Showing 50 of 314 affected configurations. See NVD for the full list.

References

Timeline

Published
Last Modified
Status
Analyzed

Frequently Asked Questions

What is CVE-2025-20224?
A vulnerability in the Internet Key Exchange Version 2 (IKEv2) module of Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to trigger a memory leak, resulting in a denial of service (DoS) condition. This vulnerability is due to improper parsing of IKEv2 packets. An attacker could exploit this vulnerability by sending a continuous stream of crafted IKEv2 packets to an affected device. A successful exploit could allow the attacker to partially exhaust system memory, causing system instability like being unable to establish new IKEv2 VPN sessions. A manual reboot of the device is required to recover from this condition.
How severe is CVE-2025-20224?
CVE-2025-20224 has a CVSS score of 5.8/10 (MEDIUM severity). The EPSS model estimates a 0.68% probability of exploitation in the next 30 days.
How do I fix CVE-2025-20224?
Check the vendor references and advisories linked above for patched versions and mitigation guidance. You can also run a Strix scan to test if your systems are affected.

How Strix Helps

Related CVEs from 2025

Are you affected by CVE-2025-20224?

Run a free Strix scan to check your systems for this vulnerability.

Scan your code now

Source: NVD / NIST