CVE-2020-3580
ثغرات Cross-Site Scripting في واجهة Web Services لبرنامج Cisco Adaptive Security Appliance وبرنامج Firepower Threat Defense
- تم النشر
- 21/10/2020
- محدث
- 21/10/2025
- تخصيص CNA
- cisco
- الأدلة المرصودة
- 03/11/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
قد تسمح ثغرات أمنية متعددة في واجهة خدمات الويب لبرنامج Cisco Adaptive Security Appliance (ASA) وبرنامج Cisco Firepower Threat Defense (FTD) لمهاجم بعيد غير مصادَق عليه بشن هجمات برمجة نصية عبر المواقع (XSS) ضد مستخدم لواجهة خدمات الويب الخاصة بجهاز متأثر. تعود هذه الثغرات إلى عدم كفاية التحقق من المدخلات المقدمة من المستخدم من قِبل واجهة خدمات الويب في الجهاز المتأثر. يمكن للمهاجم استغلال هذه الثغرات عن طريق إقناع مستخدم الواجهة بالنقر على رابط مُصنّع بعناية. قد يسمح الاستغلال الناجح للمهاجم بتنفيذ كود برمجي عشوائي في سياق الواجهة أو يسمح له بالوصول إلى معلومات حساسة قائمة على المتصفح. ملاحظة: تؤثر هذه الثغرات فقط على تكوينات معينة من AnyConnect وWebVPN. لمزيد من المعلومات، راجع قسم المنتجات المتأثرة (Vulnerable Products).
المصادر
4- CVE-2020-3580الماسح الضوئي
ماسح آلي جماعي لعناوين IP أو النطاقات لـ CVE 2020 3580. صائد XSS لـ Cisco ASA وFTD.
- CVE-2020-3580استغلال
استغلالات إضافية لـ XSS في أجهزة Cisco ASA تم اكتشافها بواسطة PTSwarm
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.