CVE-2020-3153
Cisco AnyConnect Secure Mobility Client per Windows: vulnerabilità relativa al percorso di ricerca non controllato
- Pubblicato
- 19 feb 2020
- Aggiornato
- 12 ago 2026
- Assegnazione CNA
- cisco
- Evidenza osservata
- 24 ott 2022
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:NModerato · prossimi 30 giorni
- Percentile
- 98,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Una vulnerabilità nel componente di installazione di Cisco AnyConnect Secure Mobility Client per Windows potrebbe consentire a un utente malintenzionato locale autenticato di copiare file forniti dall'utente in directory a livello di sistema con privilegi a livello di sistema. La vulnerabilità è dovuta alla gestione non corretta dei percorsi delle directory. Un utente malintenzionato potrebbe sfruttare questa vulnerabilità creando un file dannoso e copiandolo in una directory di sistema. Un exploit potrebbe consentire all'attaccante di copiare file dannosi in posizioni arbitrarie con privilegi a livello di sistema. Ciò potrebbe includere attacchi di pre-caricamento DLL, di dirottamento DLL (DLL hijacking) e altri attacchi correlati. Per sfruttare questa vulnerabilità, l'attaccante deve disporre di credenziali valide sul sistema Windows.
Fonti
3- CVE-2020-3153Exploit
Cisco AnyConnect < 4.8.02042 escalation dei privilegi tramite path traversal
- CVE-2020-3153Exploit
Codice POC per CVE-2020-3153 - vulnerabilità di path traversal in Cisco anyconnect
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.