CVE-2020-3187
Уязвимость обхода пути в веб-сервисах Cisco Adaptive Security Appliance Software и Firepower Threat Defense Software
- Опубликовано
- 6 мая 2020 г.
- Обновлено
- 15 нояб. 2024 г.
- Назначение CNA
- cisco
- Наблюдены доказательства
- 29 июл. 2020 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость в интерфейсе веб-сервисов программного обеспечения Cisco Adaptive Security Appliance (ASA) и Cisco Firepower Threat Defense (FTD) может позволить неаутентифицированному удалённому злоумышленнику проводить атаки с обходом каталогов (directory traversal) и получить доступ на чтение и удаление конфиденциальных файлов на целевой системе. Уязвимость обусловлена отсутствием надлежащей проверки входных данных HTTP-URL. Злоумышленник может воспользоваться этой уязвимостью, отправив специально сформированный HTTP-запрос, содержащий последовательности символов обхода каталогов. Эксплуатация уязвимости может позволить злоумышленнику просматривать или удалять произвольные файлы на целевой системе. При перезагрузке устройства после эксплуатации этой уязвимости все удалённые файлы восстанавливаются. Злоумышленник может только просматривать и удалять файлы в файловой системе веб-сервисов. Эта файловая система включается, когда на затронутом устройстве настроены функции WebVPN или AnyConnect. Данная уязвимость не может быть использована для получения доступа к системным файлам ASA или FTD или файлам базовой операционной системы (ОС). Перезагрузка затронутого устройства восстановит все файлы в файловой системе веб-сервисов.
Источники
6- CVE-2020-3187Сканер
Cisco Adaptive Security Appliance Software/Cisco Firepower Threat Defense - Обход каталога
- CVE-2020-3187-ScanlistСканер
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.