CVE-2020-3153
Vulnerabilidad de ruta de búsqueda no controlada en Cisco AnyConnect Secure Mobility Client para Windows
- Publicado
- 19 feb 2020
- Actualizado
- 12 ago 2026
- Asignación de CNA
- cisco
- Evidencia observada
- 24 oct 2022
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:NModerado · próximos 30 días
- Percentil
- 98,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Una vulnerabilidad en el componente installer de Cisco AnyConnect Secure Mobility Client para Windows, podría permitir a un atacante local autenticado copiar archivos suministrados por el usuario hacia directorios de nivel de sistema con privilegios de nivel system. La vulnerabilidad es debido al manejo incorrecto de las rutas de directorio. Un atacante podría explotar esta vulnerabilidad mediante la creación de un archivo malicioso y al copiar el archivo en un directorio del sistema. Una explotación podría permitir al atacante copiar archivos maliciosos en ubicaciones arbitrarias con privilegios de nivel system. Esto podría incluir la precarga de DLL, el secuestro de DLL y otros ataques relacionados. Para explotar esta vulnerabilidad, el atacante necesita credenciales válidas sobre el sistema Windows.
Fuentes
3- CVE-2020-3153Exploit
Cisco AnyConnect < 4.8.02042 escalada de privilegios a través de path traversal
- CVE-2020-3153Exploit
Código POC para CVE-2020-3153 - Vulnerabilidad de path traversal en Cisco anyconnect
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.