← volver
CVE-2020-3452highbajo ataqueCWE-20

Cisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Read-Only Path Traversal Vulnerability

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.5epss 100%
de la publicación al arma2 días
Publicada en NVD22 jul
1ª PoC+2d
CISA KEV+469d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
51 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Falha de path traversal (CWE-20/22) na interface de serviços web do Cisco ASA e FTD, ligada aos recursos WebVPN e AnyConnect, que permite a um atacante não autenticado ler arquivos do sistema de arquivos de serviços web via requisições HTTP manipuladas. Importa porque é pré-autenticação, exposta na internet em qualquer dispositivo com VPN habilitada, tem exploração ativa confirmada e consta no catálogo KEV da CISA — mas o próprio fornecedor afirma que não dá acesso a arquivos de sistema, do OS subjacente, nem a credenciais de VPN.

Detalle técnico

A causa raiz é validação insuficiente das URLs em requisições HTTP processadas pelo componente de web services do ASA/FTD (CWE-20, improper input validation). O atacante controla o caminho solicitado e consegue inserir sequências de travessia de diretório para escapar do diretório esperado dentro do sistema de arquivos de web services — não do filesystem geral do dispositivo.

Esse sistema de arquivos de web services só existe quando o equipamento tem WebVPN ou AnyConnect habilitados: AnyConnect SSL VPN (webvpn enable), Clientless SSL VPN (webvpn enable) ou AnyConnect IKEv2 Remote Access com client services (crypto ikev2 enable client-services port). Sem uma dessas configurações ativas, o componente vulnerável nem é carregado.

O impacto de confidencialidade é alto (C:H no vetor CVSS) porque os arquivos expostos incluem configuração do WebVPN, bookmarks, cookies web e conteúdo/URLs parciais de páginas — dados suficientes, segundo a Cisco, para em cenários específicos permitir a um atacante impersonar outro usuário VPN e estabelecer uma sessão Clientless SSL VPN ou AnyConnect como essa vítima. Não há impacto de integridade ou disponibilidade reportado (I:N/A:N), e a Cisco confirma que credenciais de login VPN não são expostas por essa via.

Firepower Management Center (FMC) foi confirmado como não afetado — a falha está no plano de dados do ASA/FTD, não na plataforma de gerência.

Cómo se explota

O vetor é uma única requisição HTTP crafted contendo sequências de directory traversal enviada à interface de web services do dispositivo exposto — sem autenticação, sem interação do usuário, complexidade de ataque baixa (AV:N/AC:L/PR:N/UI:N). A única pré-condição real é a configuração: o dispositivo precisa ter WebVPN (Clientless SSL VPN ou AnyConnect SSL VPN) ou AnyConnect IKEv2 com client services habilitados — dispositivos ASA/FTD sem esses recursos não expõem a superfície vulnerável.

Houve código de exploração público disponível e exploração ativa em massa documentada logo após a divulgação em julho de 2020, incluindo casos de comprometimento em larga escala de dispositivos ASA expostos à internet. A CISA incluiu a CVE no catálogo KEV (adicionada em 2021-11-03), confirmando exploração real, não apenas teórica.

O resultado final para o atacante é leitura de arquivos dentro do sistema de arquivos de web services — não shell, não persistência no OS, não acesso a arquivos de configuração completa do ASA. O valor prático do ataque está em reconhecimento (configuração de VPN, bookmarks) e, conforme o próprio advisory, em cenários onde esses dados permitem sequestrar sessão de outro usuário VPN.

Versiones

Afectadas
Versões vulneráveis de Cisco ASA Software e Cisco FTD Software configuradas com AnyConnect SSL VPN, Clientless SSL VPN ou AnyConnect IKEv2 Remote Access com client services (Remote Access VPN em FTD suportado a partir da release 6.2.2). PoCs públicos documentam exploração em ASA 9.11, ASA/FTD 9.6.4.42 e ASA 9.14.1.10/FTD 6.6.0.1 — a lista completa e exata de versões afetadas por trem de release está no advisory oficial (Cisco Bug ID CSCvt03598) e não foi capturada integralmente nas fontes consultadas.
Corregidas en
A Cisco lançou atualizações de software corrigindo a falha; a tabela completa de versões fixas por trem de release (8.x/9.x ASA e 6.x FTD) consta do advisory oficial e do Cisco Bug ID CSCvt03598 — não reproduzida integralmente nas fontes lidas. Não há workaround alternativo à atualização.

Cómo protegerse

A Cisco não publicou workaround: a única correção é atualizar para uma versão corrigida de ASA ou FTD Software. O advisory oficial não workarounds e recomenda upgrade imediato. As fontes lidas não trazem a tabela completa de versões corrigidas por trem de release — consulte o Cisco Bug ID CSCvt03598 e o advisory cisco-sa-asaftd-ro-path-KJuQhB86 para a tabela específica da sua versão/plataforma antes de decidir o que instalar.

Como controle compensatório parcial, para quem usa decriptação SSL em sensores Firepower, a Cisco recomenda habilitar as regras Snort 54598 a 54601 (SRU 2020-07-22-001) via Firepower Management Center para detectar/bloquear tentativas de exploração — isso não corrige a falha, apenas dá visibilidade e pode bloquear padrões conhecidos de payload.

Desabilitar WebVPN/AnyConnect remove a superfície vulnerável, mas normalmente não é opção viável operacionalmente (é a função principal do dispositivo em muitos ambientes). Restringir exposição da interface de gerenciamento/VPN à internet reduz a superfície de ataque mas não elimina o risco se o serviço VPN em si precisa estar público.

Cómo detectar

Procure em logs do web services do ASA/FTD requisições HTTP com sequências de directory traversal (padrões de '../' ou variantes codificadas) direcionadas a caminhos do sistema de arquivos de web services. Em sensores Firepower com decriptação SSL habilitada, as regras Snort 54598–54601 (SRU 2020-07-22-001) foram publicadas especificamente para detectar/bloquear tentativas de exploração desta CVE — ambientes sem SSL decryption ativo não têm esse sinal disponível. Fora desse contexto, não há indicador de comprometimento genérico único; a análise depende de logs de acesso HTTP do próprio dispositivo, que precisam estar habilitados e retidos previamente ao incidente.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A vulnerability in the web services interface of Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to conduct directory traversal attacks and read sensitive files on a targeted system. The vulnerability is due to a lack of proper input validation of URLs in HTTP requests processed by an affected device. An attacker could exploit this vulnerability by sending a crafted HTTP request containing directory traversal character sequences to an affected device. A successful exploit could allow the attacker to view arbitrary files within the web services file system on the targeted device. The web services file system is enabled when the affected device is configured with either WebVPN or AnyConnect features. This vulnerability cannot be used to obtain access to ASA or FTD system files or underlying operating system (OS) files.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
PoCs públicas encontradas51
exploitdbwww.exploit-db.com/exploits/48722no verificadoexploitdbwww.exploit-db.com/exploits/48871no verificadoexploitdbwww.exploit-db.com/exploits/49262no verificadogithubgithub.com/darklotuskdb/CISCO-CVE-2020-3452-Scanner-Exploiter99githubgithub.com/cygenta/CVE-2020-345226githubgithub.com/PR3R00T/CVE-2020-3452-Cisco-Scanner25githubgithub.com/3ndG4me/CVE-2020-3452-Exploit24githubgithub.com/0x5ECF4ULT/CVE-2020-345224githubgithub.com/murataydemir/CVE-2020-34527githubgithub.com/fuzzlove/Cisco-ASA-FTD-Web-Services-Traversal6githubgithub.com/grim3/CVE-2020-34524githubgithub.com/foulenzer/CVE-2020-34523githubgithub.com/Loneyers/cve-2020-34522githubgithub.com/XDev05/CVE-2020-3452-PoC2githubgithub.com/faisalfs10x/Cisco-CVE-2020-3452-shodan-scanner2githubgithub.com/ludy-dev/Cisco-ASA-LFI1githubgithub.com/paran0id34/CVE-2020-34521githubgithub.com/Cappricio-Securities/CVE-2020-34521githubgithub.com/Aviksaikat/CVE-2020-34521githubgithub.com/Gh0st0ne/http-vuln-cve2020-3452.nse0githubgithub.com/abrewer251/CVE-2020-3452_Cisco_ASA_PathTraversal0githubgithub.com/curtishoughton/CVE-2020-3452-Cisco-Python-Scanner0githubgithub.com/sujaygr8/CVE-2020-34520githubgithub.com/mr-r3b00t/CVE-2020-34520githubgithub.com/Veids/CVE-2020-3452_auto0githubgithub.com/iveresk/cve-2020-34520cve_referencepacketstormsecurity.com/files/158646/Cisco-ASA-FTD-Remote-File-Disclosure.htmlno verificadocve_referencepacketstormsecurity.com/files/159523/Cisco-ASA-FTD-9.6.4.42-Path-Traversal.htmlno verificadocve_referencepacketstormsecurity.com/files/160497/Cisco-ASA-9.14.1.10-FTD-6.6.0.1-Path-Traversal.htmlno verificadovulncheckvulncheck.com/xdb/aa17afb12c79no verificadovulncheckvulncheck.com/xdb/fb8cdd3b2bf7no verificadovulncheckvulncheck.com/xdb/46d55b924a43no verificadovulncheckvulncheck.com/xdb/c9fadd0b730fno verificadovulncheckvulncheck.com/xdb/cd0659505a89no verificadovulncheckvulncheck.com/xdb/9994be2cbc89no verificadovulncheckvulncheck.com/xdb/ce846e08db40no verificadovulncheckvulncheck.com/xdb/359345081311no verificadovulncheckvulncheck.com/xdb/6f0ce488573dno verificadovulncheckvulncheck.com/xdb/ea4e2fe7fa5bno verificadovulncheckvulncheck.com/xdb/2844089d4205no verificadovulncheckvulncheck.com/xdb/38dc36ab63a7no verificadovulncheckvulncheck.com/xdb/6b23e00dd9c9no verificadovulncheckvulncheck.com/xdb/9bf142c2d239no verificadovulncheckvulncheck.com/xdb/765a6e6e3a97no verificadovulncheckvulncheck.com/xdb/14238ed757f7no verificadovulncheckvulncheck.com/xdb/582d43abc71fno verificadovulncheckvulncheck.com/xdb/12e485c619ddno verificadovulncheckvulncheck.com/xdb/c571acc5a812no verificadovulncheckvulncheck.com/xdb/2a69a67b6102no verificadovulncheckvulncheck.com/xdb/7d16c3139c04no verificadocve_referencepacketstormsecurity.com/files/158647/Cisco-Adaptive-Security-Appliance-Software-9.11-Local-File-Inclusion.htmlno verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.