CVE-2020-3187
Path-Traversal-Schwachstelle in den Web Services der Cisco Adaptive Security Appliance Software und der Firepower Threat Defense Software
- Veröffentlicht
- 06.05.2020
- Aktualisiert
- 15.11.2024
- CNA zuweisen
- cisco
- Beweise beobachtet
- 29.07.2020
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle in der Webservices-Schnittstelle der Cisco Adaptive Security Appliance (ASA) Software und der Cisco Firepower Threat Defense (FTD) Software könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, Directory-Traversal-Angriffe durchzuführen und Lese- und Löschzugriff auf vertrauliche Dateien auf einem Zielsystem zu erhalten. Die Schwachstelle ist auf eine fehlende ordnungsgemäße Eingabevalidierung der HTTP-URL zurückzuführen. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er eine manipulierte HTTP-Anfrage sendet, die Directory-Traversal-Zeichenfolgen enthält. Eine Ausnutzung könnte es dem Angreifer ermöglichen, beliebige Dateien auf dem Zielsystem anzusehen oder zu löschen. Wenn das Gerät nach der Ausnutzung dieser Schwachstelle neu geladen wird, werden alle gelöschten Dateien wiederhergestellt. Der Angreifer kann nur Dateien innerhalb des Webservices-Dateisystems anzeigen und löschen. Dieses Dateisystem ist aktiviert, wenn das betroffene Gerät entweder mit den Funktionen WebVPN oder AnyConnect konfiguriert ist. Diese Schwachstelle kann nicht dazu verwendet werden, Zugriff auf ASA- oder FTD-Systemdateien oder Dateien des zugrunde liegenden Betriebssystems (OS) zu erhalten. Ein Neuladen des betroffenen Geräts stellt alle Dateien innerhalb des Webservices-Dateisystems wieder her.
Quellen
6- CVE-2020-3187Scanner
Cisco Adaptive Security Appliance Software/Cisco Firepower Threat Defense - Verzeichnisdurchlauf
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.