CVE-2020-3580mediumbajo ataqueransomwareCWE-79

CVE-2020-3580: fallo de gravedad media en Cisco Adaptive Security Appliance (ASA) Software

Cisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Interface Cross-Site Scripting Vulnerabilities

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 6.1epss 86%
de la publicación al arma247 días
Publicada en NVD21 oct
1ª PoC+247d
CISA KEV+378d
probabilidad de explotación
86%top 1% de las CVE
explotación observada
síCISA + VulnCheck
8 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

En resumen

Una debilidad en las interfaces web de Cisco ASA y Firepower Threat Defense permite a atacantes inyectar scripts maliciosos que se ejecutan cuando los usuarios visitan un enlace preparado. Esto podría permitir que los atacantes roben información sensible o controlen la interfaz en el navegador del usuario.

Detalle técnico

Vulnerabilidades XSS reflejadas en la interfaz de servicios web debido a validación insuficiente de entrada del usuario. Un atacante remoto no autenticado puede crear un enlace malicioso y persuadir a usuarios para que lo hagan clic, resultando en ejecución de JavaScript arbitrario dentro del contexto de sesión autenticada, potencialmente llevando a secuestro de sesión o robo de credenciales.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Multiple vulnerabilities in the web services interface of Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to conduct cross-site scripting (XSS) attacks against a user of the web services interface of an affected device. The vulnerabilities are due to insufficient validation of user-supplied input by the web services interface of an affected device. An attacker could exploit these vulnerabilities by persuading a user of the interface to click a crafted link. A successful exploit could allow the attacker to execute arbitrary script code in the context of the interface or allow the attacker to access sensitive, browser-based information. Note: These vulnerabilities affect only specific AnyConnect and WebVPN configurations. For more information, see the Vulnerable Products section.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.