思科漏洞PoC公布后发现漏洞利用 - 嘶吼 RoarTalk – 网络安全行业综合服务平台,4hou.com

思科漏洞PoC公布后发现漏洞利用

ang010ela 漏洞 2021-07-02 10:15:00
327059
收藏

导语:​CVE-2020-3580漏洞PoC公布后发现漏洞利用。

CVE-2020-3580漏洞PoC公布后发现漏洞利用。

2020年10月21日,Cisco发布了安全公告和安全补丁以解决Cisco Adaptive Security Appliance (ASA) 和Firepower Threat Defense (FTD)软件web服务中的4个XSS漏洞,分别是 CVE-2020-3580、 CVE-2020-3581、 CVE-2020-3582、 CVE-2020-3583。2021年4月,Cisco更新了该漏洞的安全公告,称漏洞补丁修复并不完整。CVE-2020-3580漏洞CVSS评分6.1分,是Cisco ASA软件和FTD 软件中的漏洞,未授权的远程攻击者利用该漏洞可以在受影响的设备上发起XSS攻击。

6月24日,Positive Technologies研究人员在推特发布了CVE-2020-3580漏洞的PoC 漏洞利用。

随后,Positive Technologies研究人员Mikhail Klyuchnikov也发布了关于该漏洞的推特。Tenable也接收到攻击者利用CVE-2020-3580漏洞在野攻击的报告。

这4个漏洞 存在的原因是Cisco ASA 和FTD软件和web服务没有对用户输入进行有效性验证。为利用这些漏洞,攻击者需要用户点击一个精心伪造的链接。成功利用允许攻击者在端口内执行任意代码,访问敏感的基于浏览器的信息。

漏洞只影响特定的AnyConnect和WebVPN配置,包括:

image.png

漏洞PoC如下所示:

image.png

本文翻译自:https://zh-cn.tenable.com/blog/cve-2020-3580-proof-of-concept-published-for-cisco-asa-flaw-patched-in-october如若转载,请注明原文地址
  • 分享至
取消

感谢您的支持,我会继续努力的!

扫码支持

打开微信扫一扫后点击右上角即可分享哟

发表评论

 
本站4hou.com,所使用的字体和图片文字等素材部分来源于原作者或互联网共享平台。如使用任何字体和图片文字有侵犯其版权所有方的,嘶吼将配合联系原作者核实,并做出删除处理。
©2024 北京嘶吼文化传媒有限公司 京ICP备16063439号-1 本站由 提供云计算服务