
مصادق (؟) بايثون صغير وغبي لـ CVE-2020-3452 على أجهزة CISCO.
مدقق بايثون صغير وغبي (؟) لـ CVE-2020-3452 على أجهزة CISCO. مبتدئ في بايثون، أرجوك لا تقتلني. ;-(
python CVE-2020-3452.py /path/to/input/file.txt /path/to/output/file.txt
يرجى استخدام هذا البرنامج النصي فقط على الأنظمة التي تملكها أو لديك الإذن باختبارها. لا تستخدمه لأغراض غير قانونية!
انظر الوثائق:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-3452
https://nvd.nist.gov/vuln/detail/CVE-2020-3452
ثغرة أمنية في واجهة خدمات الويب لبرنامج Cisco Adaptive Security Appliance (ASA) وبرنامج Cisco Firepower Threat Defense (FTD) قد تسمح لمهاجم غير مصادق وعن بعد بتنفيذ هجمات اجتياز الدليل وقراءة ملفات حساسة على نظام مستهدف.
تعود الثغرة إلى نقص التحقق السليم من إدخال عناوين URL في طلبات HTTP التي يعالجها جهاز متأثر. يمكن للمهاجم استغلال هذه الثغرة بإرسال طلب HTTP مصمم يحتوي على تسلسلات أحرف اجتياز الدليل إلى جهاز متأثر. قد يسمح الاستغلال الناجح للمهاجم بعرض ملفات عشوائية داخل نظام ملفات خدمات الويب على الجهاز المستهدف.
يتم تمكين نظام ملفات خدمات الويب عندما يتم تكوين الجهاز المتأثر بميزات WebVPN أو AnyConnect. لا يمكن استخدام هذه الثغرة للحصول على وصول إلى ملفات نظام ASA أو FTD أو ملفات نظام التشغيل الأساسية (OS).
أصدرت Cisco تحديثات برمجية تعالج هذه الثغرة. لا توجد حلول بديلة تعالج هذه الثغرة.
ملاحظة: علمت Cisco بوجود كود استغلال عام واستغلال نشط للثغرة الموضحة في هذا الإشعار. تشجع Cisco العملاء الذين لديهم منتجات متأثرة على الترقية إلى إصدار ثابت في أقرب وقت ممكن.