CVE-2020-3580
Cisco Adaptive Security Appliance Software और Firepower Threat Defense Software Web Services Interface Cross-Site Scripting भेद्यताएँ
- प्रकाशित
- 21 अक्टू॰ 2020
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 3 नव॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
सिस्को एडेप्टिव सिक्योरिटी अप्लायंस (ASA) सॉफ़्टवेयर और सिस्को फायरपावर थ्रेट डिफेंस (FTD) सॉफ़्टवेयर के वेब सर्विसेज इंटरफेस में कई भेद्यताएँ पाई गई हैं, जो एक अनप्रमाणित, दूरस्थ हमलावर को प्रभावित डिवाइस के वेब सर्विसेज इंटरफेस के उपयोगकर्ता के विरुद्ध क्रॉस-साइट स्क्रिप्टिंग (XSS) हमले करने की अनुमति दे सकती हैं। ये भेद्यताएँ प्रभावित डिवाइस के वेब सर्विसेज इंटरफेस द्वारा उपयोगकर्ता-आपूर्ति किए गए इनपुट के अपर्याप्त सत्यापन के कारण होती हैं। एक हमलावर इंटरफेस के उपयोगकर्ता को किसी क्राफ्टेड लिंक पर क्लिक करने के लिए राजी करके इन भेद्यताओं का शोषण कर सकता है। एक सफल शोषण हमलावर को इंटरफेस के संदर्भ में मनमाना स्क्रिप्ट कोड निष्पादित करने की अनुमति दे सकता है या हमलावर को संवेदनशील, ब्राउज़र-आधारित जानकारी तक पहुँचने की अनुमति दे सकता है। नोट: ये भेद्यताएँ केवल विशिष्ट AnyConnect और WebVPN कॉन्फ़िगरेशन को प्रभावित करती हैं। अधिक जानकारी के लिए, Vulnerable Products अनुभाग देखें।
स्रोत
4- CVE-2020-3580स्कैनर
CVE 2020 3580 के लिए स्वचालित बल्क IP या डोमेन स्कैनर। Cisco ASA और FTD XSS हंटर।
- CVE-2020-3580एक्सप्लॉइट
PTSwarm द्वारा खोजे गए Cisco ASA उपकरणों में XSS के लिए अतिरिक्त एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।