CVE-2022-20829
Cisco 自适应安全设备管理器和自适应安全设备软件客户端任意代码执行漏洞
- 已发布
- 2022年6月24日
- 已更新
- 2024年11月1日
- 分配 CNA
- cisco
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 88.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Cisco Adaptive Security Device Manager (ASDM) 映像的打包方式以及 Cisco Adaptive Security Appliance (ASA) Software 对这些映像的验证方式中存在一个漏洞,可能允许拥有管理权限的经过身份验证的远程攻击者向运行 Cisco ASA Software 的设备上传包含恶意代码的 ASDM 映像。此漏洞是由于在运行 Cisco ASA Software 的设备上安装 ASDM 映像期间,对该 ASDM 映像真实性的验证不足所致。攻击者可利用此漏洞,在运行 Cisco ASA Software 的设备上安装特制的 ASDM 映像,然后等待目标用户使用 ASDM 访问该设备。若成功利用该漏洞,攻击者可在目标用户的机器上以该用户的权限执行任意代码。注意:要成功利用此漏洞,攻击者必须拥有运行 Cisco ASA Software 的设备的管理权限。潜在目标仅限于使用 ASDM 管理同一台运行 Cisco ASA Software 的设备的用户。Cisco 已发布并将继续发布解决此漏洞的软件更新。
来源
2Cisco ASA 软件与 ASDM 安全研究
- theway漏洞利用
用于提取、修改和制作ASDM二进制包的工具 (CVE-2022-20829)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。