
CISCO उपकरणों पर CVE-2020-3452 के लिए एक छोटा, बेवकूफ़ Python सत्यापक(?).
CVE-2020-3452 के लिए छोटा, बेवकूफी भरा पायथन वैलिडेटर(?) CISCO उपकरणों पर। पायथन में पहली बार कोशिश करने वाला, कृपया मुझे मत मारिए। ;-(
python CVE-2020-3452.py /path/to/input/file.txt /path/to/output/file.txt
कृपया इस स्क्रिप्ट का उपयोग केवल उन विषयों पर करें जिनके आप मालिक हैं या जिनका परीक्षण करने की आपकी अनुमति है। अवैध उद्देश्यों के लिए उपयोग न करें!
दस्तावेज़ देखें:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-3452
https://nvd.nist.gov/vuln/detail/CVE-2020-3452
Cisco Adaptive Security Appliance (ASA) सॉफ्टवेयर और Cisco Firepower Threat Defense (FTD) सॉफ्टवेयर के वेब सेवाएं इंटरफ़ेस में एक कमजोरी एक अप्रमाणित, दूरस्थ हमलावर को लक्षित सिस्टम पर डायरेक्टरी ट्रैवर्सल हमले करने और संवेदनशील फ़ाइलें पढ़ने की अनुमति दे सकती है।
यह कमजोरी प्रभावित उपकरण द्वारा संसाधित HTTP अनुरोधों में URL के उचित इनपुट सत्यापन की कमी के कारण है। एक हमलावर प्रभावित उपकरण को डायरेक्टरी ट्रैवर्सल कैरेक्टर अनुक्रमों वाला एक क्राफ्टेड HTTP अनुरोध भेजकर इस कमजोरी का शोषण कर सकता है। एक सफल शोषण हमलावर को लक्षित उपकरण पर वेब सेवाएं फ़ाइल सिस्टम के भीतर मनमानी फ़ाइलें देखने की अनुमति दे सकता है।
वेब सेवाएं फ़ाइल सिस्टम तब सक्षम होता है जब प्रभावित उपकरण WebVPN या AnyConnect सुविधाओं के साथ कॉन्फ़िगर किया गया हो। इस कमजोरी का उपयोग ASA या FTD सिस्टम फ़ाइलों या अंतर्निहित ऑपरेटिंग सिस्टम (OS) फ़ाइलों तक पहुंच प्राप्त करने के लिए नहीं किया जा सकता है।
Cisco ने इस कमजोरी को दूर करने वाले सॉफ्टवेयर अपडेट जारी किए हैं। इस कमजोरी के लिए कोई वर्कअराउंड उपलब्ध नहीं है।
नोट: Cisco को इस सलाह में वर्णित कमजोरी के सार्वजनिक एक्सप्लॉइट कोड और सक्रिय शोषण की उपलब्धता के बारे में जानकारी मिली है। Cisco प्रभावित उत्पादों वाले ग्राहकों को जल्द से जल्द एक फिक्स्ड रिलीज़ में अपग्रेड करने के लिए प्रोत्साहित करता है।"