← back
CVE-2020-3452highunder attackCWE-20

Cisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Read-Only Path Traversal Vulnerability

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.5epss 100%
from disclosure to weapon2 days
Published on NVDJul 22
1st PoC+2d
CISA KEV+469d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
51 public exploit(s)
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de path traversal (CWE-20/22) na interface de serviços web do Cisco ASA e FTD, ligada aos recursos WebVPN e AnyConnect, que permite a um atacante não autenticado ler arquivos do sistema de arquivos de serviços web via requisições HTTP manipuladas. Importa porque é pré-autenticação, exposta na internet em qualquer dispositivo com VPN habilitada, tem exploração ativa confirmada e consta no catálogo KEV da CISA — mas o próprio fornecedor afirma que não dá acesso a arquivos de sistema, do OS subjacente, nem a credenciais de VPN.

Technical detail

A causa raiz é validação insuficiente das URLs em requisições HTTP processadas pelo componente de web services do ASA/FTD (CWE-20, improper input validation). O atacante controla o caminho solicitado e consegue inserir sequências de travessia de diretório para escapar do diretório esperado dentro do sistema de arquivos de web services — não do filesystem geral do dispositivo.

Esse sistema de arquivos de web services só existe quando o equipamento tem WebVPN ou AnyConnect habilitados: AnyConnect SSL VPN (webvpn enable), Clientless SSL VPN (webvpn enable) ou AnyConnect IKEv2 Remote Access com client services (crypto ikev2 enable client-services port). Sem uma dessas configurações ativas, o componente vulnerável nem é carregado.

O impacto de confidencialidade é alto (C:H no vetor CVSS) porque os arquivos expostos incluem configuração do WebVPN, bookmarks, cookies web e conteúdo/URLs parciais de páginas — dados suficientes, segundo a Cisco, para em cenários específicos permitir a um atacante impersonar outro usuário VPN e estabelecer uma sessão Clientless SSL VPN ou AnyConnect como essa vítima. Não há impacto de integridade ou disponibilidade reportado (I:N/A:N), e a Cisco confirma que credenciais de login VPN não são expostas por essa via.

Firepower Management Center (FMC) foi confirmado como não afetado — a falha está no plano de dados do ASA/FTD, não na plataforma de gerência.

How it’s exploited

O vetor é uma única requisição HTTP crafted contendo sequências de directory traversal enviada à interface de web services do dispositivo exposto — sem autenticação, sem interação do usuário, complexidade de ataque baixa (AV:N/AC:L/PR:N/UI:N). A única pré-condição real é a configuração: o dispositivo precisa ter WebVPN (Clientless SSL VPN ou AnyConnect SSL VPN) ou AnyConnect IKEv2 com client services habilitados — dispositivos ASA/FTD sem esses recursos não expõem a superfície vulnerável.

Houve código de exploração público disponível e exploração ativa em massa documentada logo após a divulgação em julho de 2020, incluindo casos de comprometimento em larga escala de dispositivos ASA expostos à internet. A CISA incluiu a CVE no catálogo KEV (adicionada em 2021-11-03), confirmando exploração real, não apenas teórica.

O resultado final para o atacante é leitura de arquivos dentro do sistema de arquivos de web services — não shell, não persistência no OS, não acesso a arquivos de configuração completa do ASA. O valor prático do ataque está em reconhecimento (configuração de VPN, bookmarks) e, conforme o próprio advisory, em cenários onde esses dados permitem sequestrar sessão de outro usuário VPN.

Versions

Affected
Versões vulneráveis de Cisco ASA Software e Cisco FTD Software configuradas com AnyConnect SSL VPN, Clientless SSL VPN ou AnyConnect IKEv2 Remote Access com client services (Remote Access VPN em FTD suportado a partir da release 6.2.2). PoCs públicos documentam exploração em ASA 9.11, ASA/FTD 9.6.4.42 e ASA 9.14.1.10/FTD 6.6.0.1 — a lista completa e exata de versões afetadas por trem de release está no advisory oficial (Cisco Bug ID CSCvt03598) e não foi capturada integralmente nas fontes consultadas.
Fixed in
A Cisco lançou atualizações de software corrigindo a falha; a tabela completa de versões fixas por trem de release (8.x/9.x ASA e 6.x FTD) consta do advisory oficial e do Cisco Bug ID CSCvt03598 — não reproduzida integralmente nas fontes lidas. Não há workaround alternativo à atualização.

How to protect

A Cisco não publicou workaround: a única correção é atualizar para uma versão corrigida de ASA ou FTD Software. O advisory oficial não workarounds e recomenda upgrade imediato. As fontes lidas não trazem a tabela completa de versões corrigidas por trem de release — consulte o Cisco Bug ID CSCvt03598 e o advisory cisco-sa-asaftd-ro-path-KJuQhB86 para a tabela específica da sua versão/plataforma antes de decidir o que instalar.

Como controle compensatório parcial, para quem usa decriptação SSL em sensores Firepower, a Cisco recomenda habilitar as regras Snort 54598 a 54601 (SRU 2020-07-22-001) via Firepower Management Center para detectar/bloquear tentativas de exploração — isso não corrige a falha, apenas dá visibilidade e pode bloquear padrões conhecidos de payload.

Desabilitar WebVPN/AnyConnect remove a superfície vulnerável, mas normalmente não é opção viável operacionalmente (é a função principal do dispositivo em muitos ambientes). Restringir exposição da interface de gerenciamento/VPN à internet reduz a superfície de ataque mas não elimina o risco se o serviço VPN em si precisa estar público.

How to detect

Procure em logs do web services do ASA/FTD requisições HTTP com sequências de directory traversal (padrões de '../' ou variantes codificadas) direcionadas a caminhos do sistema de arquivos de web services. Em sensores Firepower com decriptação SSL habilitada, as regras Snort 54598–54601 (SRU 2020-07-22-001) foram publicadas especificamente para detectar/bloquear tentativas de exploração desta CVE — ambientes sem SSL decryption ativo não têm esse sinal disponível. Fora desse contexto, não há indicador de comprometimento genérico único; a análise depende de logs de acesso HTTP do próprio dispositivo, que precisam estar habilitados e retidos previamente ao incidente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A vulnerability in the web services interface of Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to conduct directory traversal attacks and read sensitive files on a targeted system. The vulnerability is due to a lack of proper input validation of URLs in HTTP requests processed by an affected device. An attacker could exploit this vulnerability by sending a crafted HTTP request containing directory traversal character sequences to an affected device. A successful exploit could allow the attacker to view arbitrary files within the web services file system on the targeted device. The web services file system is enabled when the affected device is configured with either WebVPN or AnyConnect features. This vulnerability cannot be used to obtain access to ASA or FTD system files or underlying operating system (OS) files.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
public PoCs found51
exploitdbwww.exploit-db.com/exploits/48722unverifiedexploitdbwww.exploit-db.com/exploits/48871unverifiedexploitdbwww.exploit-db.com/exploits/49262unverifiedgithubgithub.com/darklotuskdb/CISCO-CVE-2020-3452-Scanner-Exploiter99githubgithub.com/cygenta/CVE-2020-345226githubgithub.com/PR3R00T/CVE-2020-3452-Cisco-Scanner25githubgithub.com/3ndG4me/CVE-2020-3452-Exploit24githubgithub.com/0x5ECF4ULT/CVE-2020-345224githubgithub.com/murataydemir/CVE-2020-34527githubgithub.com/fuzzlove/Cisco-ASA-FTD-Web-Services-Traversal6githubgithub.com/grim3/CVE-2020-34524githubgithub.com/foulenzer/CVE-2020-34523githubgithub.com/Loneyers/cve-2020-34522githubgithub.com/XDev05/CVE-2020-3452-PoC2githubgithub.com/faisalfs10x/Cisco-CVE-2020-3452-shodan-scanner2githubgithub.com/ludy-dev/Cisco-ASA-LFI1githubgithub.com/paran0id34/CVE-2020-34521githubgithub.com/Cappricio-Securities/CVE-2020-34521githubgithub.com/Aviksaikat/CVE-2020-34521githubgithub.com/Gh0st0ne/http-vuln-cve2020-3452.nse0githubgithub.com/abrewer251/CVE-2020-3452_Cisco_ASA_PathTraversal0githubgithub.com/curtishoughton/CVE-2020-3452-Cisco-Python-Scanner0githubgithub.com/sujaygr8/CVE-2020-34520githubgithub.com/mr-r3b00t/CVE-2020-34520githubgithub.com/Veids/CVE-2020-3452_auto0githubgithub.com/iveresk/cve-2020-34520cve_referencepacketstormsecurity.com/files/158646/Cisco-ASA-FTD-Remote-File-Disclosure.htmlunverifiedcve_referencepacketstormsecurity.com/files/159523/Cisco-ASA-FTD-9.6.4.42-Path-Traversal.htmlunverifiedcve_referencepacketstormsecurity.com/files/160497/Cisco-ASA-9.14.1.10-FTD-6.6.0.1-Path-Traversal.htmlunverifiedvulncheckvulncheck.com/xdb/aa17afb12c79unverifiedvulncheckvulncheck.com/xdb/fb8cdd3b2bf7unverifiedvulncheckvulncheck.com/xdb/46d55b924a43unverifiedvulncheckvulncheck.com/xdb/c9fadd0b730funverifiedvulncheckvulncheck.com/xdb/cd0659505a89unverifiedvulncheckvulncheck.com/xdb/9994be2cbc89unverifiedvulncheckvulncheck.com/xdb/ce846e08db40unverifiedvulncheckvulncheck.com/xdb/359345081311unverifiedvulncheckvulncheck.com/xdb/6f0ce488573dunverifiedvulncheckvulncheck.com/xdb/ea4e2fe7fa5bunverifiedvulncheckvulncheck.com/xdb/2844089d4205unverifiedvulncheckvulncheck.com/xdb/38dc36ab63a7unverifiedvulncheckvulncheck.com/xdb/6b23e00dd9c9unverifiedvulncheckvulncheck.com/xdb/9bf142c2d239unverifiedvulncheckvulncheck.com/xdb/765a6e6e3a97unverifiedvulncheckvulncheck.com/xdb/14238ed757f7unverifiedvulncheckvulncheck.com/xdb/582d43abc71funverifiedvulncheckvulncheck.com/xdb/12e485c619ddunverifiedvulncheckvulncheck.com/xdb/c571acc5a812unverifiedvulncheckvulncheck.com/xdb/2a69a67b6102unverifiedvulncheckvulncheck.com/xdb/7d16c3139c04unverifiedcve_referencepacketstormsecurity.com/files/158647/Cisco-Adaptive-Security-Appliance-Software-9.11-Local-File-Inclusion.htmlunverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.