
Little, stupid python validator(?) for CVE-2020-3452 on CISCO devices.
Pequeno e estúpido validador Python(?) para CVE-2020-3452 em dispositivos CISCO. Primeira vez usando Python, por favor, não me mate. ;-(
python CVE-2020-3452.py /path/to/input/file.txt /path/to/output/file.txt
Por favor, use este script apenas em alvos que você possua ou tenha permissão para testar. NÃO USE para fins ilegais!
Veja Documentos:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-3452
https://nvd.nist.gov/vuln/detail/CVE-2020-3452
Uma vulnerabilidade na interface de serviços web do Cisco Adaptive Security Appliance (ASA) Software e do Cisco Firepower Threat Defense (FTD) Software poderia permitir que um atacante remoto não autenticado realizasse ataques de directory traversal e lesse arquivos confidenciais em um sistema alvo.
A vulnerabilidade deve-se à falta de validação adequada de entrada de URLs em requisições HTTP processadas por um dispositivo afetado. Um atacante poderia explorar esta vulnerabilidade enviando uma requisição HTTP maliciosa contendo sequências de caracteres de directory traversal para um dispositivo afetado. Uma exploração bem-sucedida poderia permitir que o atacante visualizasse arquivos arbitrários dentro do sistema de arquivos de serviços web no dispositivo alvo.
O sistema de arquivos de serviços web é ativado quando o dispositivo afetado está configurado com os recursos WebVPN ou AnyConnect. Esta vulnerabilidade não pode ser usada para obter acesso a arquivos de sistema do ASA ou FTD ou a arquivos do sistema operacional subjacente (OS).
A Cisco lançou atualizações de software que corrigem esta vulnerabilidade. Não existem soluções alternativas que resolvam esta vulnerabilidade.
Nota: A Cisco tomou conhecimento da disponibilidade de código de exploração público e da exploração ativa da vulnerabilidade descrita neste aviso. A Cisco incentiva os clientes com produtos afetados a atualizarem para uma versão corrigida o mais rápido possível.""