
CISCOデバイス向けのCVE-2020-3452用の小さな、馬鹿げたPythonバリデーター(?)
CISCO デバイス上の CVE-2020-3452 のための小さな愚かな Python バリデータ(?)です。Python は初めてなので、殺さないでください。 ;-(
python CVE-2020-3452.py /path/to/input/file.txt /path/to/output/file.txt
このスクリプトは、自分が所有しているか、テストする許可を得ている対象に対してのみ使用してください。違法な目的で使用しないでください!
ドキュメントを参照:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-3452
https://nvd.nist.gov/vuln/detail/CVE-2020-3452
Cisco Adaptive Security Appliance (ASA) ソフトウェアおよび Cisco Firepower Threat Defense (FTD) ソフトウェアの Web サービスインターフェイスに脆弱性が存在し、認証されていないリモートの攻撃者がディレクトリトラバーサル攻撃を実行し、標的のシステム上の機密ファイルを読み取る可能性があります。
この脆弱性は、影響を受けるデバイスで処理される HTTP リクエストの URL に対する適切な入力検証が欠如していることが原因です。攻撃者は、ディレクトリトラバーサル文字シーケンスを含む細工された HTTP リクエストを影響を受けるデバイスに送信することで、この脆弱性を悪用する可能性があります。悪用に成功すると、攻撃者は標的のデバイス上の Web サービスファイルシステム内の任意のファイルを表示できる可能性があります。
Web サービスファイルシステムは、影響を受けるデバイスが WebVPN または AnyConnect 機能で構成されている場合に有効になります。この脆弱性は、ASA または FTD のシステムファイルや基盤となるオペレーティングシステム (OS) ファイルへのアクセスを取得するために使用することはできません。
Cisco はこの脆弱性に対処するソフトウェアアップデートをリリースしています。この脆弱性に対処する回避策はありません。
注: Cisco は、このアドバイザリに記載されている脆弱性の公開エクスプロイトコードの入手可能性と積極的な悪用を認識しています。Cisco は、影響を受ける製品を持つお客様に対して、できるだけ早く修正リリースにアップグレードすることを推奨します。