← back
CVE-2020-3580mediumunder attackransomwareCWE-79

Cisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Interface Cross-Site Scripting Vulnerabilities

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 6.1epss 86%
from disclosure to weapon247 days
Published on NVDOct 21
1st PoC+247d
CISA KEV+378d
exploitation probability
86%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
8 public exploit(s)
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de cross-site scripting (XSS) refletido na interface web services do Cisco ASA e do Firepower Threat Defense (FTD), que permite a um atacante remoto não autenticado executar script arbitrário no navegador de um usuário da interface, desde que ele seja induzido a clicar em um link malicioso. O CVSS 6.1 parece modesto, mas a CISA confirmou exploração ativa e existe PoC pública — e a falha só afeta dispositivos com configurações específicas de VPN (AnyConnect ou WebVPN) habilitadas, não todo ASA/FTD.

Technical detail

A causa é CWE-79 (Cross-Site Scripting): a interface web services do ASA/FTD não valida corretamente parâmetros fornecidos pelo usuário antes de refletir esse conteúdo na resposta HTTP, permitindo injeção de HTML/JavaScript. O advisory da Cisco (cisco-sa-asaftd-xss-multiple) agrupa quatro CVEs relacionados (CVE-2020-3580 a 3583) descobertos na mesma superfície — a interface web usada pelas funcionalidades de VPN do dispositivo.

O ponto crítico é que a vulnerabilidade não existe em qualquer ASA/FTD exposto: ela só se manifesta quando o dispositivo tem uma das seguintes features configuradas e habilitadas via CLI: AnyConnect IKEv2 Remote Access com client services (`crypto ikev2 enable ... client-services port`), AnyConnect SSL VPN ou Clientless SSL VPN (`webvpn enable`). No FTD, a exposição depende de Remote Access VPN habilitado via Firepower Management Center ou Firepower Device Manager, e essas features só existem a partir do FTD 6.2.2. A Cisco confirmou explicitamente que o Firepower Management Center (FMC) não é afetado.

Como o ataque depende de interação do usuário (UI:R no vetor CVSS) e o escopo muda (S:C), o atacante não compromete o dispositivo diretamente: ele injeta script que roda no contexto do navegador da vítima quando ela acessa a interface web services através de um link malicioso construído pelo atacante — típico de XSS refletido, não persistente.

How it’s exploited

O vetor é rede, sem autenticação prévia no dispositivo, mas com um pré-requisito de engenharia social: o atacante precisa convencer um usuário legítimo da interface web services (tipicamente um administrador ou usuário de VPN) a clicar em um link forjado que carrega o payload XSS como parâmetro. Isso classifica a exploração como de baixa complexidade técnica (AC:L) porém dependente de interação humana — não é um ataque totalmente automatizável contra o dispositivo em si.

O impacto de um exploit bem-sucedido é execução de script no contexto da sessão do usuário na interface do ASA/FTD, permitindo roubo de informações sensíveis baseadas em navegador (cookies de sessão, tokens, dados exibidos na página) — não execução de código no próprio appliance nem comprometimento direto da VPN.

A Cisco atualizou o advisory em junho de 2021 confirmando que código de exploração público estava disponível e que a CVE-2020-3580 estava sendo ativamente explorada; a CISA incluiu a falha no catálogo KEV em novembro de 2021, com prazo de correção de 03/05/2022. Não há registro, nas fontes consultadas, de uso em campanhas de ransomware.

Versions

Affected
Cisco ASA Software: releases anteriores a 9.8.4.34 (branch 9.8), anteriores a 9.9.2.85 (branch 9.9), anteriores a 9.12.4.13 (branch 9.12), anteriores a 9.13.1.21 (branch 9.13), anteriores a 9.14.2.8 (branch 9.14), anteriores a 9.15.1.15 (branch 9.15), além de todos os releases dos branches 9.6, 9.7 e 9.10 e anteriores a 9.6 (sem release corrigido nesses branches — exigem migração). Cisco FTD Software: releases a partir da 6.2.2 (quando Remote Access VPN foi introduzido) que tenham AnyConnect IKEv2 Remote Access ou AnyConnect SSL VPN configurados; tabela completa de releases FTD não disponível na fonte consultada. Em ambos os casos, a exposição depende de a configuração de AnyConnect/WebVPN estar habilitada — dispositivos sem essas features configuradas não são afetados.
Fixed in
ASA: 9.8.4.34, 9.9.2.85, 9.12.4.13, 9.13.1.21, 9.14.2.8, 9.15.1.15. Branches 9.6, 9.7, 9.10 e anteriores a 9.6 não têm fix — necessário migrar para um branch com release corrigida. FTD: versão(ões) corrigidas não confirmadas nas fontes consultadas (tabela truncada); consultar advisory oficial cisco-sa-asaftd-xss-multiple-FCB3vPZe para a versão exata do branch em uso. Observação: a correção de CVE-2020-3581 (relacionado, mesmo advisory) foi originalmente incompleta e refeita via CSCvw53796 — validar se a versão instalada inclui a correção completa.

How to protect

A Cisco não publicou workaround: a única correção real é atualizar o software para uma versão corrigida. Isso é relevante porque a mitigação típica de XSS (sanitização client-side, extensões de navegador) não resolve o problema — a falha está no código do dispositivo, não no cliente.

Para Cisco ASA Software, as versões corrigidas por branch são: 9.8 → 9.8.4.34; 9.9 → 9.9.2.85; 9.12 → 9.12.4.13; 9.13 → 9.13.1.21; 9.14 → 9.14.2.8; 9.15 → 9.15.1.15. Os branches 9.6, 9.7 e 9.10 (e anteriores a 9.6) já haviam atingido fim de manutenção de software na época do advisory, e a orientação da Cisco era migrar para um branch suportado com a correção. Vale notar que a correção original para uma das CVEs relacionadas (CVE-2020-3581) foi inicialmente incompleta e teve de ser re-corrigida (rastreada como CSCvw53796) — reforça a importância de validar a versão exata instalada, não apenas o branch.

Para Cisco FTD Software a tabela de versões corrigidas consultada estava incompleta na fonte disponível; confirme a versão fixa aplicável ao seu branch diretamente no advisory oficial antes de considerar o ambiente corrigido. Como mitigação compensatória parcial, ambientes que não podem atualizar de imediato podem reduzir exposição desabilitando as features de VPN afetadas (AnyConnect IKEv2 RA com client services, AnyConnect SSL VPN, Clientless SSL VPN) quando o uso operacional permitir — isso remove a superfície vulnerável, mas tem custo funcional direto sobre o acesso remoto.

How to detect

As fontes consultadas não descrevem assinaturas, padrões de log ou indicadores de rede específicos para tentativas de exploração desta falha. Sendo XSS refletido, o rastro fica primariamente no navegador da vítima e em parâmetros de URL anômalos (scripts, tags HTML codificadas) enviados à interface web services do ASA/FTD — logs de acesso web do próprio dispositivo, quando disponíveis, são o ponto de partida mais razoável para buscar strings de injeção incomuns em requisições GET/POST direcionadas à interface AnyConnect/WebVPN. Não há um IOC confiável e documentado publicamente ligado especificamente a esta CVE além da existência de PoC e template Nuclei, que indicam varredura automatizada possível.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Multiple vulnerabilities in the web services interface of Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to conduct cross-site scripting (XSS) attacks against a user of the web services interface of an affected device. The vulnerabilities are due to insufficient validation of user-supplied input by the web services interface of an affected device. An attacker could exploit these vulnerabilities by persuading a user of the interface to click a crafted link. A successful exploit could allow the attacker to execute arbitrary script code in the context of the interface or allow the attacker to access sensitive, browser-based information. Note: These vulnerabilities affect only specific AnyConnect and WebVPN configurations. For more information, see the Vulnerable Products section.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.