Cisco自适应安全设备 - 路径遍历 CVE-2018-0296 作者: Yassine Aboukir
在Cisco ASA中发现的一个安全漏洞,允许攻击者通过目录遍历技术,在无需认证的情况下查看敏感系统信息。
该漏洞影响运行在以下Cisco产品上的Cisco ASA软件和Cisco Firepower威胁防御(FTD)软件:
3000 Series Industrial Security Appliance (ISA)
ASA 1000V Cloud Firewall
ASA 5500 Series Adaptive Security Appliances
ASA 5500-X Series Next-Generation Firewalls
ASA Services Module for Cisco Catalyst 6500 Series Switches and Cisco 7600 Series Routers
Adaptive Security Virtual Appliance (ASAv)
Firepower 2100 Series Security Appliance
Firepower 4100 Series Security Appliance
Firepower 9300 ASA Security Module
FTD Virtual (FTDv)
git clone https://github.com/yassineaboukir/CVE-2018-0296.gitpython3 cisco_asa.py <URL>(例如 python cisco_asa.py https://vpn.example.com/)如果Web服务器存在漏洞,脚本会将当前目录的内容、+CSCOE+中的文件、活跃会话以及枚举到的有效用户名转储到一个文本文件中。
免责声明: 请注意,由于向Cisco披露的漏洞本身特性,此利用可能导致拒绝服务(DoS),请自行承担测试风险。