CVE-2022-20829
Cisco Adaptive Security Device Manager и Adaptive Security Appliance Software: уязвимость выполнения произвольного кода на стороне клиента
- Опубликовано
- 24 июн. 2022 г.
- Обновлено
- 1 нояб. 2024 г.
- Назначение CNA
- cisco
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 88,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость в упаковке образов Cisco Adaptive Security Device Manager (ASDM) и в проверке этих образов программным обеспечением Cisco Adaptive Security Appliance (ASA) может позволить аутентифицированному удаленному злоумышленнику с правами администратора загрузить образ ASDM, содержащий вредоносный код, на устройство под управлением Cisco ASA Software. Эта уязвимость обусловлена недостаточной проверкой подлинности образа ASDM при его установке на устройство под управлением Cisco ASA Software. Злоумышленник может воспользоваться этой уязвимостью, установив специально созданный образ ASDM на устройство под управлением Cisco ASA Software, а затем дождавшись, пока целевой пользователь получит доступ к этому устройству с помощью ASDM. Успешная эксплуатация может позволить злоумышленнику выполнить произвольный код на компьютере целевого пользователя с привилегиями этого пользователя на данном компьютере. Примечания: Для успешной эксплуатации этой уязвимости злоумышленник должен обладать правами администратора на устройстве под управлением Cisco ASA Software. Потенциальные цели ограничены пользователями, которые управляют тем же устройством под управлением Cisco ASA Software с помощью ASDM. Cisco выпустила и будет выпускать обновления программного обеспечения, устраняющие эту уязвимость.
Источники
2- cisco_asa_researchИсследования
Cisco ASA Software и ASDM: исследование безопасности
- thewayЭксплойт
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.