CVE-2020-3435
Vulnerabilidad de modificación de perfil en Cisco AnyConnect Secure Mobility Client para Windows
- Publicado
- 17 ago 2020
- Actualizado
- 13 nov 2024
- Asignación de CNA
- cisco
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:NBajo · próximos 30 días
- Percentil
- 27,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una vulnerabilidad en el canal de comunicación entre procesos (IPC) de Cisco AnyConnect Secure Mobility Client para Windows podría permitir a un atacante local autenticado sobrescribir los perfiles de VPN sobre un dispositivo afectado. Para explotar esta vulnerabilidad, el atacante debería tener credenciales válidas en el sistema Windows. La vulnerabilidad es debido a una comprobación insuficiente de la entrada suministrada por el usuario. Un atacante podría explotar esta vulnerabilidad mediante el envío de un mensaje IPC diseñado al proceso AnyConnect sobre un dispositivo afectado. Una explotación con éxito podría permitir al atacante modificar los archivos de perfil de VPN. Para explotar esta vulnerabilidad, el atacante debería tener credenciales válidas en el sistema Windows.
Fuentes
1PoCs y análisis técnico de tres vulnerabilidades de Cisco AnyConnect para Windows: escalada de privilegios local (CVE-2020-3433), denegación de servicio (CVE-2020-3434) y modificación del perfil de VPN (CVE-2020-3435).
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.