CVE-2022-20829
Cisco Adaptive Security Device Manager और Adaptive Security Appliance Software में क्लाइंट-साइड मनमाना कोड निष्पादन भेद्यता
- प्रकाशित
- 24 जून 2022
- अद्यतन
- 1 नव॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 88.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cisco Adaptive Security Device Manager (ASDM) इमेज की पैकेजिंग और Cisco Adaptive Security Appliance (ASA) Software द्वारा उन इमेज के सत्यापन में एक भेद्यता, एक प्रमाणित, दूरस्थ हमलावर को प्रशासनिक विशेषाधिकारों के साथ Cisco ASA Software चला रहे डिवाइस पर दुर्भावनापूर्ण कोड युक्त ASDM इमेज अपलोड करने की अनुमति दे सकती है। यह भेद्यता Cisco ASA Software चला रहे डिवाइस पर ASDM इमेज की स्थापना के दौरान उसकी प्रामाणिकता के अपर्याप्त सत्यापन के कारण उत्पन्न होती है। एक हमलावर Cisco ASA Software चला रहे डिवाइस पर एक विशेष रूप से तैयार ASDM इमेज स्थापित करके और फिर किसी लक्षित उपयोगकर्ता के ASDM का उपयोग करके उस डिवाइस तक पहुँचने की प्रतीक्षा करके इस भेद्यता का शोषण कर सकता है। एक सफल शोषण हमलावर को लक्षित उपयोगकर्ता की मशीन पर उस मशीन पर उस उपयोगकर्ता के विशेषाधिकारों के साथ मनमाना कोड निष्पादित करने की अनुमति दे सकता है। नोट: इस भेद्यता का सफलतापूर्वक शोषण करने के लिए, हमलावर के पास Cisco ASA Software चला रहे डिवाइस पर प्रशासनिक विशेषाधिकार होने चाहिए। संभावित लक्ष्य केवल उन उपयोगकर्ताओं तक सीमित हैं जो ASDM का उपयोग करके उसी Cisco ASA Software चला रहे डिवाइस का प्रबंधन करते हैं। Cisco ने इस भेद्यता को संबोधित करने वाले सॉफ़्टवेयर अपडेट जारी किए हैं और आगे भी जारी करेगा।
स्रोत
2- cisco_asa_researchअनुसंधान
सिस्को ASA सॉफ्टवेयर और ASDM सुरक्षा अनुसंधान
- thewayएक्सप्लॉइट
ASDM बाइनरी पैकेजों को निकालने, संशोधित करने और निर्माण करने के लिए एक उपकरण (CVE-2022-20829)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।