CVE-2022-20828
सिस्को फायरपावर सॉफ्टवेयर फॉर ASA फायरपावर मॉड्यूल कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 24 जून 2022
- अद्यतन
- 1 नव॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 16 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cisco FirePOWER सॉफ़्टवेयर के CLI पार्सर में Adaptive Security Appliance (ASA) FirePOWER मॉड्यूल के लिए एक भेद्यता एक प्रमाणित, दूरस्थ हमलावर को प्रभावित ASA FirePOWER मॉड्यूल के अंतर्निहित ऑपरेटिंग सिस्टम पर root उपयोगकर्ता के रूप में मनमाने कमांड निष्पादित करने की अनुमति दे सकती है। यह भेद्यता अपरिभाषित कमांड पैरामीटरों के अनुचित हैंडलिंग के कारण है। एक हमलावर CLI पर एक क्राफ्टेड कमांड का उपयोग करके या Cisco ASA के वेब-आधारित प्रबंधन इंटरफ़ेस पर एक क्राफ्टेड HTTPS अनुरोध सबमिट करके इस भेद्यता का शोषण कर सकता है जो ASA FirePOWER मॉड्यूल को होस्ट कर रहा है। नोट: इस भेद्यता का शोषण करने के लिए, हमलावर के पास Cisco ASA तक प्रशासनिक पहुंच होनी चाहिए। एक उपयोगकर्ता जिसके पास किसी विशेष Cisco ASA तक प्रशासनिक पहुंच है, उसके पास उस Cisco ASA द्वारा होस्ट किए गए ASA FirePOWER मॉड्यूल तक भी प्रशासनिक पहुंच होने की उम्मीद है।
स्रोत
1- cisco_asa_researchअनुसंधान
सिस्को ASA सॉफ्टवेयर और ASDM सुरक्षा अनुसंधान
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।