
Kleiner, dummer Python-Validator(?) für CVE-2020-3452 auf CISCO-Geräten.
Kleiner, blöder Python-Validator(?) für CVE-2020-3452 auf CISCO-Geräten. Python-Neuling, bitte nicht umbringen. ;-(
python CVE-2020-3452.py /pfad/zur/eingabedatei.txt /pfad/zur/ausgabedatei.txt
Bitte verwenden Sie dieses Skript nur an Subjekten, die Ihnen gehören oder für die Sie die Erlaubnis zum Testen haben. NICHT für illegale Zwecke verwenden!
Siehe Dokumente:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-3452
https://nvd.nist.gov/vuln/detail/CVE-2020-3452
Eine Schwachstelle in der Webdienste-Schnittstelle der Cisco Adaptive Security Appliance (ASA)-Software und der Cisco Firepower Threat Defense (FTD)-Software könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, Directory-Traversal-Angriffe durchzuführen und vertrauliche Dateien auf einem Zielsystem zu lesen.
Die Schwachstelle ist auf eine fehlende ordnungsgemäße Eingabevalidierung von URLs in HTTP-Anfragen zurückzuführen, die von einem betroffenen Gerät verarbeitet werden. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er eine manipulierte HTTP-Anfrage mit Directory-Traversal-Zeichenfolgen an ein betroffenes Gerät sendet. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, beliebige Dateien innerhalb des Webdienste-Dateisystems auf dem betroffenen Gerät einzusehen.
Das Webdienste-Dateisystem ist aktiviert, wenn das betroffene Gerät entweder mit WebVPN- oder AnyConnect-Funktionen konfiguriert ist. Diese Schwachstelle kann nicht genutzt werden, um Zugriff auf ASA- oder FTD-Systemdateien oder zugrunde liegende Betriebssystemdateien zu erhalten.
Cisco hat Software-Updates veröffentlicht, die diese Schwachstelle beheben. Es gibt keine Workarounds, die diese Schwachstelle beheben.
Hinweis: Cisco ist bekannt geworden, dass öffentlicher Exploit-Code und aktive Ausnutzung der in dieser Mitteilung beschriebenen Schwachstelle verfügbar sind. Cisco empfiehlt Kunden mit betroffenen Produkten, so schnell wie möglich auf eine behobene Version zu aktualisieren."