CVE-2020-3435
ثغرة تعديل الملف الشخصي في Cisco AnyConnect Secure Mobility Client لنظام Windows
- تم النشر
- 17/08/2020
- محدث
- 13/11/2024
- تخصيص CNA
- cisco
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 27.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة أمنية في قناة الاتصال بين العمليات (IPC) الخاصة ببرنامج Cisco AnyConnect Secure Mobility Client لنظام Windows قد تسمح لمهاجم محلي ومصادَق بالكتابة فوق ملفات تعريف VPN على الجهاز المتأثر. لاستغلال هذه الثغرة، سيحتاج المهاجم إلى بيانات اعتماد صالحة على نظام Windows. تعود هذه الثغرة إلى عدم كفاية التحقق من صحة المدخلات المقدمة من المستخدم. يمكن للمهاجم استغلال هذه الثغرة عن طريق إرسال رسالة IPC مصممة بعناية إلى عملية AnyConnect على الجهاز المتأثر. وقد يسمح الاستغلال الناجح للمهاجم بتعديل ملفات تعريف VPN. لاستغلال هذه الثغرة، سيحتاج المهاجم إلى بيانات اعتماد صالحة على نظام Windows.
المصادر
1إثباتات المفهوم وتحليل تقني لثلاث ثغرات في Cisco AnyConnect على نظام ويندوز: تصعيد الامتيازات المحلية (CVE-2020-3433)، رفض الخدمة (CVE-2020-3434)، وتعديل ملف تعريف VPN (CVE-2020-3435).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.