CVE-2020-3187
Cisco Adaptive Security Appliance Software और Firepower Threat Defense Software वेब सेवाओं में Path Traversal भेद्यता
- प्रकाशित
- 6 मई 2020
- अद्यतन
- 15 नव॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 29 जुल॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cisco Adaptive Security Appliance (ASA) सॉफ्टवेयर और Cisco Firepower Threat Defense (FTD) सॉफ्टवेयर के वेब सेवा इंटरफेस में एक भेद्यता एक अनप्रमाणित, दूरस्थ हमलावर को डायरेक्टरी ट्रैवर्सल हमले करने और लक्षित सिस्टम पर संवेदनशील फाइलों तक पढ़ने और हटाने की पहुंच प्राप्त करने की अनुमति दे सकती है। यह भेद्यता HTTP URL के उचित इनपुट सत्यापन की कमी के कारण होती है। एक हमलावर डायरेक्टरी ट्रैवर्सल कैरेक्टर अनुक्रमों वाला एक क्राफ्टेड HTTP अनुरोध भेजकर इस भेद्यता का फायदा उठा सकता है। एक शोषण हमलावर को लक्षित सिस्टम पर मनमानी फाइलों को देखने या हटाने की अनुमति दे सकता है। इस भेद्यता के शोषण के बाद डिवाइस को रीलोड करने पर, जो भी फाइलें हटाई गई थीं, वे बहाल हो जाती हैं। हमलावर केवल वेब सेवा फाइल सिस्टम के भीतर फाइलों को देख और हटा सकता है। यह फाइल सिस्टम तब सक्षम होता है जब प्रभावित डिवाइस WebVPN या AnyConnect सुविधाओं के साथ कॉन्फ़िगर किया जाता है। इस भेद्यता का उपयोग ASA या FTD सिस्टम फाइलों या अंतर्निहित ऑपरेटिंग सिस्टम (OS) फाइलों तक पहुंच प्राप्त करने के लिए नहीं किया जा सकता है। प्रभावित डिवाइस को रीलोड करने से वेब सेवा फाइल सिस्टम के भीतर सभी फाइलें बहाल हो जाएंगी।
स्रोत
6- CVE-2020-3187स्कैनर
Cisco Adaptive Security Appliance Software/Cisco Firepower Threat Defense - Directory Traversal
- CVE-2020-3187-Scanlistस्कैनर
बैच स्कैनिंग साइट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।