CVE-2020-3153
Cisco AnyConnect Secure Mobility Client for Windows अनियंत्रित खोज पथ भेद्यता
- प्रकाशित
- 19 फ़र॰ 2020
- अद्यतन
- 12 अग॰ 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 24 अक्टू॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
विंडोज़ के लिए Cisco AnyConnect Secure Mobility Client के इंस्टॉलर घटक में एक भेद्यता किसी प्रमाणित स्थानीय हमलावर को सिस्टम-स्तरीय विशेषाधिकारों के साथ उपयोगकर्ता-आपूर्ति की गई फ़ाइलों को सिस्टम-स्तरीय निर्देशिकाओं में कॉपी करने की अनुमति दे सकती है। यह भेद्यता निर्देशिका पथों के गलत संचालन के कारण है। कोई हमलावर एक दुर्भावनापूर्ण फ़ाइल बनाकर और उस फ़ाइल को सिस्टम निर्देशिका में कॉपी करके इस भेद्यता का फायदा उठा सकता है। एक शोषण हमलावर को सिस्टम-स्तरीय विशेषाधिकारों के साथ दुर्भावनापूर्ण फ़ाइलों को मनमाने स्थानों पर कॉपी करने की अनुमति दे सकता है। इसमें DLL प्री-लोडिंग, DLL हाइजैकिंग और अन्य संबंधित हमले शामिल हो सकते हैं। इस भेद्यता का फायदा उठाने के लिए, हमलावर को विंडोज़ सिस्टम पर वैध क्रेडेंशियल्स की आवश्यकता होती है।
स्रोत
3- CVE-2020-3153एक्सप्लॉइट
Cisco AnyConnect < 4.8.02042 पथ भ्रमण के माध्यम से विशेषाधिकार वृद्धि
- CVE-2020-3153एक्सप्लॉइट
CVE-2020-3153 के लिए POC कोड - Cisco AnyConnect पाथ ट्रैवर्सल भेद्यता
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।