CVE-2020-3580
Vulnerabilidades de Cross-Site Scripting na Interface de Serviços Web do Software Cisco Adaptive Security Appliance e do Software Firepower Threat Defense
- Publicado
- 21 de out. de 2020
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- cisco
- Evidência observada
- 3 de nov. de 2021
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NAlto · próximos 30 dias
- Percentil
- 99,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Múltiplas vulnerabilidades na interface de serviços web do software Cisco Adaptive Security Appliance (ASA) e do software Cisco Firepower Threat Defense (FTD) poderiam permitir que um atacante remoto não autenticado conduzisse ataques de cross-site scripting (XSS) contra um usuário da interface de serviços web de um dispositivo afetado. As vulnerabilidades decorrem da validação insuficiente da entrada fornecida pelo usuário pela interface de serviços web de um dispositivo afetado. Um atacante poderia explorar essas vulnerabilidades convencendo um usuário da interface a clicar em um link especialmente criado. Uma exploração bem-sucedida poderia permitir que o atacante executasse código de script arbitrário no contexto da interface ou acessasse informações confidenciais baseadas no navegador. Nota: Essas vulnerabilidades afetam apenas configurações específicas do AnyConnect e do WebVPN. Para obter mais informações, consulte a seção Produtos Vulneráveis.
Fontes
4- CVE-2020-3580Scanner
Scanner automatizado em massa de IPs ou domínios para CVE 2020 3580. Caçador de XSS para Cisco ASA e FTD.
- CVE-2020-3580Exploit
Exploits adicionais para XSS em dispositivos Cisco ASA descobertos pela PTSwarm
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.