CVE-2020-3187
Cisco自适应安全设备软件和Firepower威胁防御软件Web服务路径遍历漏洞
- 已发布
- 2020年5月6日
- 已更新
- 2024年11月15日
- 分配 CNA
- cisco
- 观察到的证据
- 2020年7月29日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N高 · 未来 30 天
- 百分位
- 99.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Cisco Adaptive Security Appliance (ASA) 软件和 Cisco Firepower Threat Defense (FTD) 软件的 Web 服务接口中存在一个漏洞,可能允许未经身份验证的远程攻击者实施目录遍历攻击,并获取对目标系统上敏感文件的读取和删除权限。该漏洞是由于对 HTTP URL 的输入验证不足所致。攻击者可通过发送包含目录遍历字符序列的特制 HTTP 请求来利用此漏洞。成功利用该漏洞可使攻击者查看或删除目标系统上的任意文件。当设备在利用此漏洞后重新加载时,所有被删除的文件都会被恢复。攻击者只能查看和删除 Web 服务文件系统中的文件。当受影响设备配置了 WebVPN 或 AnyConnect 功能时,该文件系统即被启用。此漏洞不能用于获取对 ASA 或 FTD 系统文件或底层操作系统 (OS) 文件的访问权限。重新加载受影响的设备将恢复 Web 服务文件系统中的所有文件。
来源
6Cisco Adaptive Security Appliance Software/Cisco Firepower Threat Defense - 目录遍历
批量扫描站点。
针对Cisco Web界面漏洞的CVE-2020-3187概念验证利用工具。提供自动化利用以进行安全测试和验证。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。