CVE-2020-3452
Уязвимость обхода пути только для чтения в веб-сервисах Cisco Adaptive Security Appliance Software и Firepower Threat Defense Software
- Опубликовано
- 22 июл. 2020 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- cisco
- Наблюдены доказательства
- 28 июл. 2020 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Уязвимость в интерфейсе веб-сервисов программного обеспечения Cisco Adaptive Security Appliance (ASA) и Cisco Firepower Threat Defense (FTD) может позволить неаутентифицированному удалённому злоумышленнику проводить атаки типа обхода каталога и читать конфиденциальные файлы на целевой системе. Уязвимость обусловлена отсутствием надлежащей проверки входных данных URL-адресов в HTTP-запросах, обрабатываемых затронутым устройством. Злоумышленник может воспользоваться этой уязвимостью, отправив специально сформированный HTTP-запрос, содержащий последовательности символов обхода каталога, на затронутое устройство. Успешное использование уязвимости может позволить злоумышленнику просматривать произвольные файлы в файловой системе веб-сервисов на целевом устройстве. Файловая система веб-сервисов включается, когда затронутое устройство настроено с функциями WebVPN или AnyConnect. Эта уязвимость не может быть использована для получения доступа к системным файлам ASA или FTD или файлам базовой операционной системы (ОС).
Источники
26Эксплойт Proof-of-concept для CVE-2020-3452, обхода пути в Cisco ASA/FTD, позволяющий неаутентифицированное раскрытие файлов. Автоматизирует извлечение известных файлов с ограничениями безопасности для авторизованного тестирования.
- CVE-2020-3452Сканер
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.