
Piccolo, stupido validatore(?) in Python per CVE-2020-3452 su dispositivi CISCO.
Piccolo, stupido validatore Python(?) per CVE-2020-3452 su dispositivi CISCO. Principiante con Python, per favore non uccidetemi. ;-(
python CVE-2020-3452.py /path/to/input/file.txt /path/to/output/file.txt
Si prega di utilizzare questo script solo su soggetti di cui si è proprietari o per cui si ha il permesso di testare. NON USARE per scopi illegali!
Vedi Documenti:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-3452
https://nvd.nist.gov/vuln/detail/CVE-2020-3452
Una vulnerabilità nell'interfaccia dei servizi web di Cisco Adaptive Security Appliance (ASA) Software e Cisco Firepower Threat Defense (FTD) Software potrebbe consentire a un attaccante remoto non autenticato di condurre attacchi di directory traversal e leggere file sensibili su un sistema target.
La vulnerabilità è dovuta alla mancanza di una corretta validazione degli input degli URL nelle richieste HTTP elaborate da un dispositivo interessato. Un attaccante potrebbe sfruttare questa vulnerabilità inviando una richiesta HTTP opportunamente predisposta contenente sequenze di caratteri di directory traversal a un dispositivo interessato. Un exploit riuscito potrebbe consentire all'attaccante di visualizzare file arbitrari all'interno del file system dei servizi web sul dispositivo target.
Il file system dei servizi web è abilitato quando il dispositivo interessato è configurato con le funzionalità WebVPN o AnyConnect. Questa vulnerabilità non può essere utilizzata per ottenere l'accesso ai file di sistema ASA o FTD o ai file del sistema operativo sottostante (OS).
Cisco ha rilasciato aggiornamenti software che risolvono questa vulnerabilità. Non esistono soluzioni alternative che risolvano questa vulnerabilità.
Nota: Cisco è venuta a conoscenza della disponibilità di codice di exploit pubblico e dello sfruttamento attivo della vulnerabilità descritta in questo advisory. Cisco incoraggia i clienti con prodotti interessati ad aggiornare a una release corretta il prima possibile."