CVE-2020-3435
Windows के लिए Cisco AnyConnect Secure Mobility Client प्रोफ़ाइल संशोधन भेद्यता
- प्रकाशित
- 17 अग॰ 2020
- अद्यतन
- 13 नव॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 27.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
विंडोज़ के लिए Cisco AnyConnect Secure Mobility Client के इंटरप्रोसेस संचार (IPC) चैनल में एक भेद्यता किसी प्रमाणित, स्थानीय हमलावर को प्रभावित डिवाइस पर VPN प्रोफ़ाइलों को अधिलेखित करने की अनुमति दे सकती है। इस भेद्यता का शोषण करने के लिए, हमलावर के पास विंडोज़ सिस्टम पर मान्य क्रेडेंशियल होने चाहिए। यह भेद्यता उपयोगकर्ता द्वारा आपूर्ति किए गए इनपुट के अपर्याप्त सत्यापन के कारण है। एक हमलावर प्रभावित डिवाइस पर AnyConnect प्रक्रिया को एक क्राफ्टेड IPC संदेश भेजकर इस भेद्यता का शोषण कर सकता है। एक सफल शोषण हमलावर को VPN प्रोफ़ाइल फ़ाइलों को संशोधित करने की अनुमति दे सकता है। इस भेद्यता का शोषण करने के लिए, हमलावर के पास विंडोज़ सिस्टम पर मान्य क्रेडेंशियल होने चाहिए।
स्रोत
1तीन Cisco AnyConnect Windows कमजोरियों के लिए PoCs और तकनीकी विश्लेषण: स्थानीय विशेषाधिकार वृद्धि (CVE-2020-3433), सेवा से वंचित (CVE-2020-3434), और VPN प्रोफ़ाइल संशोधन (CVE-2020-3435)।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।