CVE-2020-3452
Cisco Adaptive Security Appliance Software और Firepower Threat Defense Software वेब सेवाओं में रीड-ओनली पाथ ट्रैवर्सल भेद्यता
- प्रकाशित
- 22 जुल॰ 2020
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 28 जुल॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
सिस्को एडेप्टिव सिक्योरिटी अप्लायंस (एएसए) सॉफ्टवेयर और सिस्को फायरपावर थ्रेट डिफेंस (एफटीडी) सॉफ्टवेयर के वेब सर्विसेज इंटरफेस में एक कमजोरी एक अनप्रमाणित, दूरस्थ हमलावर को निर्देशिका ट्रैवर्सल हमले करने और लक्षित सिस्टम पर संवेदनशील फाइलें पढ़ने की अनुमति दे सकती है। यह कमजोरी प्रभावित डिवाइस द्वारा संसाधित HTTP अनुरोधों में URL के उचित इनपुट सत्यापन की कमी के कारण है। एक हमलावर प्रभावित डिवाइस पर निर्देशिका ट्रैवर्सल वर्ण अनुक्रम वाला एक क्राफ्टेड HTTP अनुरोध भेजकर इस कमजोरी का फायदा उठा सकता है। एक सफल शोषण हमलावर को लक्षित डिवाइस पर वेब सर्विसेज फाइल सिस्टम के भीतर मनमानी फाइलें देखने की अनुमति दे सकता है। वेब सर्विसेज फाइल सिस्टम तब सक्षम होता है जब प्रभावित डिवाइस को WebVPN या AnyConnect सुविधाओं में से किसी एक के साथ कॉन्फ़िगर किया जाता है। इस कमजोरी का उपयोग ASA या FTD सिस्टम फाइलों या अंतर्निहित ऑपरेटिंग सिस्टम (ओएस) फाइलों तक पहुंच प्राप्त करने के लिए नहीं किया जा सकता है।
स्रोत
26CVE-2020-3452 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Cisco ASA/FTD में पाथ ट्रैवर्सल, अनधिकृत फ़ाइल प्रकटीकरण सक्षम करता है। अधिकृत परीक्षण के लिए सुरक्षा सीमाओं के साथ ज्ञात फ़ाइलों के निष्कर्षण को स्वचालित करता है।
- CVE-2020-3452स्कैनर
CVE-2020-3452 की भेद्यता का परीक्षण करें
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।