PT-2020-2165 · Cisco · Cisco Ftd+1

Mikhail Klyuchnikov

·

Publicado

2020-05-06

·

Atualizado

2024-12-20

·

CVE-2020-3187

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas
Software Cisco Adaptive Security Appliance (ASA) e software Cisco Firepower Threat Defense (FTD) (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade na interface de serviços web poderia permitir que um invasor remoto não autenticado realizasse ataques de traversal de diretório e obtivesse acesso de leitura e exclusão a arquivos confidenciais em um sistema visado. A vulnerabilidade se deve à falta de validação adequada da entrada da URL HTTP. Um invasor poderia explorar essa vulnerabilidade enviando uma solicitação HTTP maliciosa contendo sequências de caracteres de traversal de diretório. Isso poderia permitir que o invasor visualizasse ou excluisse arquivos arbitrários dentro do sistema de arquivos dos serviços web, que é habilitado quando o dispositivo afetado está configurado com os recursos WebVPN ou AnyConnect. No entanto, essa vulnerabilidade não pode ser usada para obter acesso aos arquivos do sistema ASA ou FTD nem aos arquivos do sistema operacional (SO) subjacente. Reiniciar o dispositivo afetado restaurará todos os arquivos dentro do sistema de arquivos dos serviços web.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-02069
CVE-2020-3187

Produtos afetados

Cisco Asa
Cisco Ftd