CVE-2020-3433
विंडोज के लिए Cisco AnyConnect Secure Mobility Client DLL अपहरण भेद्यता
- प्रकाशित
- 17 अग॰ 2020
- अद्यतन
- 12 अग॰ 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 24 अक्टू॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 95.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
विंडोज़ के लिए Cisco AnyConnect Secure Mobility Client के इंटरप्रोसेस संचार (IPC) चैनल में एक भेद्यता एक प्रमाणित, स्थानीय हमलावर को DLL हाइजैकिंग हमला करने की अनुमति दे सकती है। इस भेद्यता का शोषण करने के लिए, हमलावर के पास विंडोज़ सिस्टम पर मान्य क्रेडेंशियल होने चाहिए। यह भेद्यता रन टाइम पर एप्लिकेशन द्वारा लोड किए गए संसाधनों के अपर्याप्त सत्यापन के कारण है। एक हमलावर AnyConnect प्रक्रिया में एक विशेष रूप से तैयार IPC संदेश भेजकर इस भेद्यता का शोषण कर सकता है। एक सफल शोषण हमलावर को प्रभावित मशीन पर SYSTEM विशेषाधिकारों के साथ मनमाना कोड निष्पादित करने की अनुमति दे सकता है। इस भेद्यता का शोषण करने के लिए, हमलावर के पास विंडोज़ सिस्टम पर मान्य क्रेडेंशियल होने चाहिए।
स्रोत
1तीन Cisco AnyConnect Windows कमजोरियों के लिए PoCs और तकनीकी विश्लेषण: स्थानीय विशेषाधिकार वृद्धि (CVE-2020-3433), सेवा से वंचित (CVE-2020-3434), और VPN प्रोफ़ाइल संशोधन (CVE-2020-3435)।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।