CVE-2020-3580
Cisco Adaptive Security ApplianceソフトウェアおよびFirepower Threat DefenseソフトウェアのWebサービスインターフェイスにおけるクロスサイトスクリプティングの脆弱性
- 公開済み
- 2020/10/21
- 更新済み
- 2025/10/21
- CNA の割り当て
- cisco
- 観察された証拠
- 2021/11/03
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N高 · 今後 30 日間
- パーセンタイル
- 99.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
Cisco Adaptive Security Appliance (ASA) SoftwareおよびCisco Firepower Threat Defense (FTD) SoftwareのWebサービスインターフェイスにおける複数の脆弱性により、認証されていないリモートの攻撃者が、影響を受けるデバイスのWebサービスインターフェイスのユーザーに対してクロスサイトスクリプティング(XSS)攻撃を実行できる可能性があります。これらの脆弱性は、影響を受けるデバイスのWebサービスインターフェイスがユーザー提供の入力を十分に検証しないことに起因します。攻撃者は、インターフェイスのユーザーを騙して細工されたリンクをクリックさせることで、これらの脆弱性を悪用する可能性があります。悪用に成功した場合、攻撃者はインターフェイスのコンテキストで任意のスクリプトコードを実行したり、機密性の高いブラウザーベースの情報にアクセスしたりできる可能性があります。注:これらの脆弱性は、特定のAnyConnectおよびWebVPN設定にのみ影響します。詳細については、「Vulnerable Products」セクションを参照してください。
ソース
4- CVE-2020-3580スキャナー
CVE 2020 3580の自動バルクIPまたはドメインスキャナー。Cisco ASAおよびFTD XSSハンター。
- CVE-2020-3580エクスプロイト
PTSwarmによって発見されたCisco ASAデバイスにおけるXSSの追加エクスプロイト
CVE-2020-3580用の自動化されたXSS検証パイプライン。Shodanベースのディスカバリ、スコープマッチング、承認ゲート付きカナリアテストをCisco ASA/FTD WebVPN SAMLエンドポイントに対して行う。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。