
Skript zum Testen der Path-Traversal-Schwachstelle in Cisco ASA (CVE-2018-0296) und zum Extrahieren von Systeminformationen.
Cisco Adaptive Security Appliance - Path Traversal CVE-2018-0296 Autor: Yassine Aboukir
Eine in Cisco ASA identifizierte Sicherheitslücke, die es einem Angreifer ermöglichen würde, ohne Authentifizierung vertrauliche Systeminformationen mithilfe von Directory-Traversal-Techniken einzusehen.
Diese Sicherheitslücke betrifft Cisco ASA Software und Cisco Firepower Threat Defense (FTD) Software, die auf den folgenden Cisco-Produkten läuft:
3000 Series Industrial Security Appliance (ISA)
ASA 1000V Cloud Firewall
ASA 5500 Series Adaptive Security Appliances
ASA 5500-X Series Next-Generation Firewalls
ASA Services Module for Cisco Catalyst 6500 Series Switches and Cisco 7600 Series Routers
Adaptive Security Virtual Appliance (ASAv)
Firepower 2100 Series Security Appliance
Firepower 4100 Series Security Appliance
Firepower 9300 ASA Security Module
FTD Virtual (FTDv)
git clone https://github.com/yassineaboukir/CVE-2018-0296.gitpython3 cisco_asa.py <URL> (z. B. python cisco_asa.py https://vpn.example.com/)Wenn der Webserver verwundbar ist, legt das Skript in einer Textdatei den Inhalt des aktuellen Verzeichnisses, die Dateien in +CSCOE+, aktive Sitzungen sowie gültige enumerierte Benutzernamen ab.
Haftungsausschluss: Bitte beachten Sie, dass dieser Exploit aufgrund der Art der an Cisco gemeldeten Sicherheitslücke zu einem DoS führen kann. Testen Sie daher auf eigenes Risiko.