CVE-2020-3452
Vulnérabilité de traversée de chemin en lecture seule des services Web des logiciels Cisco Adaptive Security Appliance et Firepower Threat Defense
- Publié
- 22 juil. 2020
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- cisco
- Preuve observée
- 28 juil. 2020
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Une vulnérabilité dans l'interface des services web du logiciel Cisco Adaptive Security Appliance (ASA) et du logiciel Cisco Firepower Threat Defense (FTD) pourrait permettre à un attaquant distant non authentifié de mener des attaques de traversée de répertoire et de lire des fichiers sensibles sur un système ciblé. La vulnérabilité est due à un manque de validation appropriée des entrées des URL dans les requêtes HTTP traitées par un appareil affecté. Un attaquant pourrait exploiter cette vulnérabilité en envoyant une requête HTTP spécialement conçue contenant des séquences de caractères de traversée de répertoire à un appareil affecté. Une exploitation réussie pourrait permettre à l'attaquant de consulter des fichiers arbitraires dans le système de fichiers des services web sur l'appareil ciblé. Le système de fichiers des services web est activé lorsque l'appareil affecté est configuré avec les fonctionnalités WebVPN ou AnyConnect. Cette vulnérabilité ne peut pas être utilisée pour obtenir l'accès aux fichiers système ASA ou FTD ou aux fichiers du système d'exploitation (OS) sous-jacent.
Sources
26Preuve de concept pour CVE-2020-3452, une traversée de chemin dans Cisco ASA/FTD, permettant la divulgation non authentifiée de fichiers. Automatise l'extraction de fichiers connus avec des limites de sécurité pour les tests autorisés.
- CVE-2020-3452Scanner
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.