← voltar
CVE-2020-3452highsob ataqueCWE-20

Cisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Read-Only Path Traversal Vulnerability

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.5epss 100%
da publicação à arma2 dias
Publicada no NVD22 de jul.
1ª PoC+2d
CISA KEV+469d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
51 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de path traversal (CWE-20/22) na interface de serviços web do Cisco ASA e FTD, ligada aos recursos WebVPN e AnyConnect, que permite a um atacante não autenticado ler arquivos do sistema de arquivos de serviços web via requisições HTTP manipuladas. Importa porque é pré-autenticação, exposta na internet em qualquer dispositivo com VPN habilitada, tem exploração ativa confirmada e consta no catálogo KEV da CISA — mas o próprio fornecedor afirma que não dá acesso a arquivos de sistema, do OS subjacente, nem a credenciais de VPN.

Detalhamento técnico

A causa raiz é validação insuficiente das URLs em requisições HTTP processadas pelo componente de web services do ASA/FTD (CWE-20, improper input validation). O atacante controla o caminho solicitado e consegue inserir sequências de travessia de diretório para escapar do diretório esperado dentro do sistema de arquivos de web services — não do filesystem geral do dispositivo.

Esse sistema de arquivos de web services só existe quando o equipamento tem WebVPN ou AnyConnect habilitados: AnyConnect SSL VPN (webvpn enable), Clientless SSL VPN (webvpn enable) ou AnyConnect IKEv2 Remote Access com client services (crypto ikev2 enable client-services port). Sem uma dessas configurações ativas, o componente vulnerável nem é carregado.

O impacto de confidencialidade é alto (C:H no vetor CVSS) porque os arquivos expostos incluem configuração do WebVPN, bookmarks, cookies web e conteúdo/URLs parciais de páginas — dados suficientes, segundo a Cisco, para em cenários específicos permitir a um atacante impersonar outro usuário VPN e estabelecer uma sessão Clientless SSL VPN ou AnyConnect como essa vítima. Não há impacto de integridade ou disponibilidade reportado (I:N/A:N), e a Cisco confirma que credenciais de login VPN não são expostas por essa via.

Firepower Management Center (FMC) foi confirmado como não afetado — a falha está no plano de dados do ASA/FTD, não na plataforma de gerência.

Como é explorada

O vetor é uma única requisição HTTP crafted contendo sequências de directory traversal enviada à interface de web services do dispositivo exposto — sem autenticação, sem interação do usuário, complexidade de ataque baixa (AV:N/AC:L/PR:N/UI:N). A única pré-condição real é a configuração: o dispositivo precisa ter WebVPN (Clientless SSL VPN ou AnyConnect SSL VPN) ou AnyConnect IKEv2 com client services habilitados — dispositivos ASA/FTD sem esses recursos não expõem a superfície vulnerável.

Houve código de exploração público disponível e exploração ativa em massa documentada logo após a divulgação em julho de 2020, incluindo casos de comprometimento em larga escala de dispositivos ASA expostos à internet. A CISA incluiu a CVE no catálogo KEV (adicionada em 2021-11-03), confirmando exploração real, não apenas teórica.

O resultado final para o atacante é leitura de arquivos dentro do sistema de arquivos de web services — não shell, não persistência no OS, não acesso a arquivos de configuração completa do ASA. O valor prático do ataque está em reconhecimento (configuração de VPN, bookmarks) e, conforme o próprio advisory, em cenários onde esses dados permitem sequestrar sessão de outro usuário VPN.

Versões

Afetadas
Versões vulneráveis de Cisco ASA Software e Cisco FTD Software configuradas com AnyConnect SSL VPN, Clientless SSL VPN ou AnyConnect IKEv2 Remote Access com client services (Remote Access VPN em FTD suportado a partir da release 6.2.2). PoCs públicos documentam exploração em ASA 9.11, ASA/FTD 9.6.4.42 e ASA 9.14.1.10/FTD 6.6.0.1 — a lista completa e exata de versões afetadas por trem de release está no advisory oficial (Cisco Bug ID CSCvt03598) e não foi capturada integralmente nas fontes consultadas.
Corrigidas em
A Cisco lançou atualizações de software corrigindo a falha; a tabela completa de versões fixas por trem de release (8.x/9.x ASA e 6.x FTD) consta do advisory oficial e do Cisco Bug ID CSCvt03598 — não reproduzida integralmente nas fontes lidas. Não há workaround alternativo à atualização.

Como se proteger

A Cisco não publicou workaround: a única correção é atualizar para uma versão corrigida de ASA ou FTD Software. O advisory oficial não workarounds e recomenda upgrade imediato. As fontes lidas não trazem a tabela completa de versões corrigidas por trem de release — consulte o Cisco Bug ID CSCvt03598 e o advisory cisco-sa-asaftd-ro-path-KJuQhB86 para a tabela específica da sua versão/plataforma antes de decidir o que instalar.

Como controle compensatório parcial, para quem usa decriptação SSL em sensores Firepower, a Cisco recomenda habilitar as regras Snort 54598 a 54601 (SRU 2020-07-22-001) via Firepower Management Center para detectar/bloquear tentativas de exploração — isso não corrige a falha, apenas dá visibilidade e pode bloquear padrões conhecidos de payload.

Desabilitar WebVPN/AnyConnect remove a superfície vulnerável, mas normalmente não é opção viável operacionalmente (é a função principal do dispositivo em muitos ambientes). Restringir exposição da interface de gerenciamento/VPN à internet reduz a superfície de ataque mas não elimina o risco se o serviço VPN em si precisa estar público.

Como detectar

Procure em logs do web services do ASA/FTD requisições HTTP com sequências de directory traversal (padrões de '../' ou variantes codificadas) direcionadas a caminhos do sistema de arquivos de web services. Em sensores Firepower com decriptação SSL habilitada, as regras Snort 54598–54601 (SRU 2020-07-22-001) foram publicadas especificamente para detectar/bloquear tentativas de exploração desta CVE — ambientes sem SSL decryption ativo não têm esse sinal disponível. Fora desse contexto, não há indicador de comprometimento genérico único; a análise depende de logs de acesso HTTP do próprio dispositivo, que precisam estar habilitados e retidos previamente ao incidente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in the web services interface of Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to conduct directory traversal attacks and read sensitive files on a targeted system. The vulnerability is due to a lack of proper input validation of URLs in HTTP requests processed by an affected device. An attacker could exploit this vulnerability by sending a crafted HTTP request containing directory traversal character sequences to an affected device. A successful exploit could allow the attacker to view arbitrary files within the web services file system on the targeted device. The web services file system is enabled when the affected device is configured with either WebVPN or AnyConnect features. This vulnerability cannot be used to obtain access to ASA or FTD system files or underlying operating system (OS) files.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
PoCs públicas encontradas51
exploitdbwww.exploit-db.com/exploits/48722não verificadoexploitdbwww.exploit-db.com/exploits/48871não verificadoexploitdbwww.exploit-db.com/exploits/49262não verificadogithubgithub.com/darklotuskdb/CISCO-CVE-2020-3452-Scanner-Exploiter99githubgithub.com/cygenta/CVE-2020-345226githubgithub.com/PR3R00T/CVE-2020-3452-Cisco-Scanner25githubgithub.com/3ndG4me/CVE-2020-3452-Exploit24githubgithub.com/0x5ECF4ULT/CVE-2020-345224githubgithub.com/murataydemir/CVE-2020-34527githubgithub.com/fuzzlove/Cisco-ASA-FTD-Web-Services-Traversal6githubgithub.com/grim3/CVE-2020-34524githubgithub.com/foulenzer/CVE-2020-34523githubgithub.com/Loneyers/cve-2020-34522githubgithub.com/XDev05/CVE-2020-3452-PoC2githubgithub.com/faisalfs10x/Cisco-CVE-2020-3452-shodan-scanner2githubgithub.com/ludy-dev/Cisco-ASA-LFI1githubgithub.com/paran0id34/CVE-2020-34521githubgithub.com/Cappricio-Securities/CVE-2020-34521githubgithub.com/Aviksaikat/CVE-2020-34521githubgithub.com/Gh0st0ne/http-vuln-cve2020-3452.nse0githubgithub.com/abrewer251/CVE-2020-3452_Cisco_ASA_PathTraversal0githubgithub.com/curtishoughton/CVE-2020-3452-Cisco-Python-Scanner0githubgithub.com/sujaygr8/CVE-2020-34520githubgithub.com/mr-r3b00t/CVE-2020-34520githubgithub.com/Veids/CVE-2020-3452_auto0githubgithub.com/iveresk/cve-2020-34520cve_referencepacketstormsecurity.com/files/158646/Cisco-ASA-FTD-Remote-File-Disclosure.htmlnão verificadocve_referencepacketstormsecurity.com/files/159523/Cisco-ASA-FTD-9.6.4.42-Path-Traversal.htmlnão verificadocve_referencepacketstormsecurity.com/files/160497/Cisco-ASA-9.14.1.10-FTD-6.6.0.1-Path-Traversal.htmlnão verificadovulncheckvulncheck.com/xdb/aa17afb12c79não verificadovulncheckvulncheck.com/xdb/fb8cdd3b2bf7não verificadovulncheckvulncheck.com/xdb/46d55b924a43não verificadovulncheckvulncheck.com/xdb/c9fadd0b730fnão verificadovulncheckvulncheck.com/xdb/cd0659505a89não verificadovulncheckvulncheck.com/xdb/9994be2cbc89não verificadovulncheckvulncheck.com/xdb/ce846e08db40não verificadovulncheckvulncheck.com/xdb/359345081311não verificadovulncheckvulncheck.com/xdb/6f0ce488573dnão verificadovulncheckvulncheck.com/xdb/ea4e2fe7fa5bnão verificadovulncheckvulncheck.com/xdb/2844089d4205não verificadovulncheckvulncheck.com/xdb/38dc36ab63a7não verificadovulncheckvulncheck.com/xdb/6b23e00dd9c9não verificadovulncheckvulncheck.com/xdb/9bf142c2d239não verificadovulncheckvulncheck.com/xdb/765a6e6e3a97não verificadovulncheckvulncheck.com/xdb/14238ed757f7não verificadovulncheckvulncheck.com/xdb/582d43abc71fnão verificadovulncheckvulncheck.com/xdb/12e485c619ddnão verificadovulncheckvulncheck.com/xdb/c571acc5a812não verificadovulncheckvulncheck.com/xdb/2a69a67b6102não verificadovulncheckvulncheck.com/xdb/7d16c3139c04não verificadocve_referencepacketstormsecurity.com/files/158647/Cisco-Adaptive-Security-Appliance-Software-9.11-Local-File-Inclusion.htmlnão verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.