CVE-2020-3187
ثغرة Path Traversal في Web Services لبرنامج Cisco Adaptive Security Appliance Software وبرنامج Firepower Threat Defense Software
- تم النشر
- 06/05/2020
- محدث
- 15/11/2024
- تخصيص CNA
- cisco
- الأدلة المرصودة
- 29/07/2020
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يوجد ثغرة أمنية في واجهة خدمات الويب لبرنامج Cisco Adaptive Security Appliance (ASA) وبرنامج Cisco Firepower Threat Defense (FTD) يمكن أن تسمح لمهاجم عن بُعد غير مصادَق بتنفيذ هجمات اجتياز الدليل والحصول على وصول للقراءة والحذف إلى ملفات حساسة على النظام المستهدف. تعود هذه الثغرة إلى عدم وجود التحقق المناسب من صحة الإدخال لعنوان URL الخاص بـ HTTP. يمكن للمهاجم استغلال هذه الثغرة عن طريق إرسال طلب HTTP مُصمَّم بعناية يحتوي على تسلسلات أحرف اجتياز الدليل. قد يسمح استغلال هذه الثغرة للمهاجم بعرض أو حذف ملفات عشوائية على النظام المستهدف. عند إعادة تحميل الجهاز بعد استغلال هذه الثغرة، تتم استعادة أي ملفات تم حذفها. لا يمكن للمهاجم سوى عرض وحذف الملفات داخل نظام ملفات خدمات الويب. يتم تمكين نظام الملفات هذا عندما يتم تكوين الجهاز المتأثر بميزات WebVPN أو AnyConnect. لا يمكن استخدام هذه الثغرة للحصول على وصول إلى ملفات نظام ASA أو FTD أو ملفات نظام التشغيل (OS) الأساسي. ستؤدي إعادة تحميل الجهاز المتأثر إلى استعادة جميع الملفات داخل نظام ملفات خدمات الويب.
المصادر
6- CVE-2020-3187الماسح الضوئي
Cisco Adaptive Security Appliance Software/Cisco Firepower Threat Defense - اجتياز الدليل
- CVE-2020-3187-Scanlistالماسح الضوئي
مسح جماعي للمواقع
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.