← voltar
CVE-2020-3580mediumsob ataqueransomwareCWE-79

Cisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Interface Cross-Site Scripting Vulnerabilities

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 6.1epss 86%
da publicação à arma247 dias
Publicada no NVD21 de out.
1ª PoC+247d
CISA KEV+378d
probabilidade de exploração
86%top 1% das CVEs
exploração observada
simCISA + VulnCheck
8 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de cross-site scripting (XSS) refletido na interface web services do Cisco ASA e do Firepower Threat Defense (FTD), que permite a um atacante remoto não autenticado executar script arbitrário no navegador de um usuário da interface, desde que ele seja induzido a clicar em um link malicioso. O CVSS 6.1 parece modesto, mas a CISA confirmou exploração ativa e existe PoC pública — e a falha só afeta dispositivos com configurações específicas de VPN (AnyConnect ou WebVPN) habilitadas, não todo ASA/FTD.

Detalhamento técnico

A causa é CWE-79 (Cross-Site Scripting): a interface web services do ASA/FTD não valida corretamente parâmetros fornecidos pelo usuário antes de refletir esse conteúdo na resposta HTTP, permitindo injeção de HTML/JavaScript. O advisory da Cisco (cisco-sa-asaftd-xss-multiple) agrupa quatro CVEs relacionados (CVE-2020-3580 a 3583) descobertos na mesma superfície — a interface web usada pelas funcionalidades de VPN do dispositivo.

O ponto crítico é que a vulnerabilidade não existe em qualquer ASA/FTD exposto: ela só se manifesta quando o dispositivo tem uma das seguintes features configuradas e habilitadas via CLI: AnyConnect IKEv2 Remote Access com client services (`crypto ikev2 enable ... client-services port`), AnyConnect SSL VPN ou Clientless SSL VPN (`webvpn enable`). No FTD, a exposição depende de Remote Access VPN habilitado via Firepower Management Center ou Firepower Device Manager, e essas features só existem a partir do FTD 6.2.2. A Cisco confirmou explicitamente que o Firepower Management Center (FMC) não é afetado.

Como o ataque depende de interação do usuário (UI:R no vetor CVSS) e o escopo muda (S:C), o atacante não compromete o dispositivo diretamente: ele injeta script que roda no contexto do navegador da vítima quando ela acessa a interface web services através de um link malicioso construído pelo atacante — típico de XSS refletido, não persistente.

Como é explorada

O vetor é rede, sem autenticação prévia no dispositivo, mas com um pré-requisito de engenharia social: o atacante precisa convencer um usuário legítimo da interface web services (tipicamente um administrador ou usuário de VPN) a clicar em um link forjado que carrega o payload XSS como parâmetro. Isso classifica a exploração como de baixa complexidade técnica (AC:L) porém dependente de interação humana — não é um ataque totalmente automatizável contra o dispositivo em si.

O impacto de um exploit bem-sucedido é execução de script no contexto da sessão do usuário na interface do ASA/FTD, permitindo roubo de informações sensíveis baseadas em navegador (cookies de sessão, tokens, dados exibidos na página) — não execução de código no próprio appliance nem comprometimento direto da VPN.

A Cisco atualizou o advisory em junho de 2021 confirmando que código de exploração público estava disponível e que a CVE-2020-3580 estava sendo ativamente explorada; a CISA incluiu a falha no catálogo KEV em novembro de 2021, com prazo de correção de 03/05/2022. Não há registro, nas fontes consultadas, de uso em campanhas de ransomware.

Versões

Afetadas
Cisco ASA Software: releases anteriores a 9.8.4.34 (branch 9.8), anteriores a 9.9.2.85 (branch 9.9), anteriores a 9.12.4.13 (branch 9.12), anteriores a 9.13.1.21 (branch 9.13), anteriores a 9.14.2.8 (branch 9.14), anteriores a 9.15.1.15 (branch 9.15), além de todos os releases dos branches 9.6, 9.7 e 9.10 e anteriores a 9.6 (sem release corrigido nesses branches — exigem migração). Cisco FTD Software: releases a partir da 6.2.2 (quando Remote Access VPN foi introduzido) que tenham AnyConnect IKEv2 Remote Access ou AnyConnect SSL VPN configurados; tabela completa de releases FTD não disponível na fonte consultada. Em ambos os casos, a exposição depende de a configuração de AnyConnect/WebVPN estar habilitada — dispositivos sem essas features configuradas não são afetados.
Corrigidas em
ASA: 9.8.4.34, 9.9.2.85, 9.12.4.13, 9.13.1.21, 9.14.2.8, 9.15.1.15. Branches 9.6, 9.7, 9.10 e anteriores a 9.6 não têm fix — necessário migrar para um branch com release corrigida. FTD: versão(ões) corrigidas não confirmadas nas fontes consultadas (tabela truncada); consultar advisory oficial cisco-sa-asaftd-xss-multiple-FCB3vPZe para a versão exata do branch em uso. Observação: a correção de CVE-2020-3581 (relacionado, mesmo advisory) foi originalmente incompleta e refeita via CSCvw53796 — validar se a versão instalada inclui a correção completa.

Como se proteger

A Cisco não publicou workaround: a única correção real é atualizar o software para uma versão corrigida. Isso é relevante porque a mitigação típica de XSS (sanitização client-side, extensões de navegador) não resolve o problema — a falha está no código do dispositivo, não no cliente.

Para Cisco ASA Software, as versões corrigidas por branch são: 9.8 → 9.8.4.34; 9.9 → 9.9.2.85; 9.12 → 9.12.4.13; 9.13 → 9.13.1.21; 9.14 → 9.14.2.8; 9.15 → 9.15.1.15. Os branches 9.6, 9.7 e 9.10 (e anteriores a 9.6) já haviam atingido fim de manutenção de software na época do advisory, e a orientação da Cisco era migrar para um branch suportado com a correção. Vale notar que a correção original para uma das CVEs relacionadas (CVE-2020-3581) foi inicialmente incompleta e teve de ser re-corrigida (rastreada como CSCvw53796) — reforça a importância de validar a versão exata instalada, não apenas o branch.

Para Cisco FTD Software a tabela de versões corrigidas consultada estava incompleta na fonte disponível; confirme a versão fixa aplicável ao seu branch diretamente no advisory oficial antes de considerar o ambiente corrigido. Como mitigação compensatória parcial, ambientes que não podem atualizar de imediato podem reduzir exposição desabilitando as features de VPN afetadas (AnyConnect IKEv2 RA com client services, AnyConnect SSL VPN, Clientless SSL VPN) quando o uso operacional permitir — isso remove a superfície vulnerável, mas tem custo funcional direto sobre o acesso remoto.

Como detectar

As fontes consultadas não descrevem assinaturas, padrões de log ou indicadores de rede específicos para tentativas de exploração desta falha. Sendo XSS refletido, o rastro fica primariamente no navegador da vítima e em parâmetros de URL anômalos (scripts, tags HTML codificadas) enviados à interface web services do ASA/FTD — logs de acesso web do próprio dispositivo, quando disponíveis, são o ponto de partida mais razoável para buscar strings de injeção incomuns em requisições GET/POST direcionadas à interface AnyConnect/WebVPN. Não há um IOC confiável e documentado publicamente ligado especificamente a esta CVE além da existência de PoC e template Nuclei, que indicam varredura automatizada possível.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Multiple vulnerabilities in the web services interface of Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to conduct cross-site scripting (XSS) attacks against a user of the web services interface of an affected device. The vulnerabilities are due to insufficient validation of user-supplied input by the web services interface of an affected device. An attacker could exploit these vulnerabilities by persuading a user of the interface to click a crafted link. A successful exploit could allow the attacker to execute arbitrary script code in the context of the interface or allow the attacker to access sensitive, browser-based information. Note: These vulnerabilities affect only specific AnyConnect and WebVPN configurations. For more information, see the Vulnerable Products section.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.