CVE-2022-20829
Vulnerabilità di esecuzione di codice arbitrario lato client in Cisco Adaptive Security Device Manager e Adaptive Security Appliance Software
- Pubblicato
- 24 giu 2022
- Aggiornato
- 1 nov 2024
- Assegnazione CNA
- cisco
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 88,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità nel confezionamento delle immagini di Cisco Adaptive Security Device Manager (ASDM) e nella validazione di tali immagini da parte del software Cisco Adaptive Security Appliance (ASA) potrebbe consentire a un attacker remoto autenticato con privilegi amministrativi di caricare un'immagine ASDM contenente codice malevolo su un dispositivo che esegue il software Cisco ASA. Questa vulnerabilità è dovuta a una validazione insufficiente dell'autenticità di un'immagine ASDM durante la sua installazione su un dispositivo che esegue il software Cisco ASA. Un attacker potrebbe sfruttare questa vulnerabilità installando un'immagine ASDM appositamente predisposta sul dispositivo che esegue il software Cisco ASA e poi attendendo che un utente designato acceda a tale dispositivo tramite ASDM. Uno sfruttamento riuscito potrebbe consentire all'attacker di eseguire codice arbitrario sulla macchina dell'utente designato con i privilegi di tale utente su quella macchina. Note: Per sfruttare con successo questa vulnerabilità, l'attacker deve disporre di privilegi amministrativi sul dispositivo che esegue il software Cisco ASA. I potenziali target sono limitati agli utenti che gestiscono lo stesso dispositivo che esegue il software Cisco ASA tramite ASDM. Cisco ha rilasciato e rilascerà aggiornamenti software che risolvono questa vulnerabilità.
Fonti
2- cisco_asa_researchRicerca
Ricerca sulla sicurezza del software Cisco ASA e ASDM
- thewayExploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.