CRITICAL✓ PATCH🇬🇧 English

CVE-2020-3187

Path Traversal w Cisco ASA i FTD — nieautoryzowany dostęp do plików przez WebVPN/AnyConnect

CVSS 9.1v3.1pub. 2020-05-06upd. 2026-08-11

Podatność typu path traversal w interfejsie web services oprogramowania Cisco ASA i Cisco FTD umożliwia nieuwierzytelnionemu, zdalnemu atakującemu odczyt oraz usuwanie wrażliwych plików na atakowanym urządzeniu. Zagrożenie dotyczy wyłącznie urządzeń skonfigurowanych z funkcją WebVPN lub AnyConnect.

Pokaż oryginał (EN)

A vulnerability in the web services interface of Cisco Adaptive Security Appliance (ASA) Software and Cisco Firepower Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to conduct directory traversal attacks and obtain read and delete access to sensitive files on a targeted system. The vulnerability is due to a lack of proper input validation of the HTTP URL. An attacker could exploit this vulnerability by sending a crafted HTTP request containing directory traversal character sequences. An exploit could allow the attacker to view or delete arbitrary files on the targeted system. When the device is reloaded after exploitation of this vulnerability, any files that were deleted are restored. The attacker can only view and delete files within the web services file system. This file system is enabled when the affected device is configured with either WebVPN or AnyConnect features. This vulnerability can not be used to obtain access to ASA or FTD system files or underlying operating system (OS) files. Reloading the affected device will restore all files within the web services file system.

🤖 Analiza AI
Jak działa

Podatność wynika z braku właściwej walidacji danych wejściowych w ścieżce URL żądań HTTP. Atakujący wysyła spreparowane żądanie HTTP zawierające sekwencje znaków path traversal (np. '../'), co pozwala na wyjście poza dozwolony katalog i uzyskanie dostępu do systemu plików web services. Atakujący może w ten sposób przeglądać lub usuwać dowolne pliki dostępne w obrębie tego systemu plików. Po ponownym uruchomieniu urządzenia usunięte pliki zostają przywrócone, jednak podatność nie obejmuje systemowych plików ASA/FTD ani plików systemu operacyjnego.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do odczytu wrażliwych plików oraz trwale usunąć pliki (do czasu restartu urządzenia) w obrębie systemu plików web services. Nie jest możliwe uzyskanie dostępu do plików systemowych ASA/FTD ani plików systemu operacyjnego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Cisco Security Advisory cisco-sa-asaftd-path-JE3azWw43). Dodatkowo, jeśli funkcja WebVPN lub AnyConnect nie jest wymagana, należy rozważyć jej wyłączenie w celu ograniczenia powierzchni ataku.

Kogo dotyczy

Cisco Adaptive Security Appliance (ASA) Software oraz Cisco Firepower Threat Defense (FTD) Software skonfigurowane z funkcją WebVPN lub AnyConnect; konkretne wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-asaftd-path-JE3azWw43)

Uwagi

Według opisu, podatność jest możliwa do wykorzystania wyłącznie na urządzeniach z włączoną funkcją WebVPN lub AnyConnect. Po ponownym uruchomieniu urządzenia usunięte pliki zostają przywrócone — efekt ataku w zakresie usuwania plików nie jest trwały. Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Cisco Adaptive Security Appliance Software

    OS
    Cisco
    9.6 – 9.6.4.40 (bez)9.13 – 9.13.1.7 (bez)9.12 – 9.12.3.2 (bez)9.10 – 9.10.1.37 (bez)9.9 – 9.9.2.66 (bez)9.8 – 9.8.4.15 (bez)
  • Cisco Asa 5505

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5505 Firmware

    OS
    Cisco
    9.6\(4\)
  • Cisco Asa 5510

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5510 Firmware

    OS
    Cisco
    9.6\(4\)
  • Cisco Asa 5512 X

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5512 X Firmware

    OS
    Cisco
    9.6\(4\)
  • Cisco Asa 5515 X

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5515 X Firmware

    OS
    Cisco
    9.6\(4\)
  • Cisco Asa 5520

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5520 Firmware

    OS
    Cisco
    9.6\(4\)
  • Cisco Asa 5525 X

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5525 X Firmware

    OS
    Cisco
    9.6\(4\)
  • Cisco Asa 5540

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5540 Firmware

    OS
    Cisco
    9.6\(4\)
  • Cisco Asa 5545 X

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5545 X Firmware

    OS
    Cisco
    9.6\(4\)
  • Cisco Asa 5550

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5550 Firmware

    OS
    Cisco
    9.6\(4\)
  • Cisco Asa 5555 X

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5555 X Firmware

    OS
    Cisco
    9.6\(4\)
  • Cisco Asa 5580

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5580 Firmware

    OS
    Cisco
    9.6\(4\)
  • Cisco Asa 5585 X

    HW
    Cisco
    wszystkie wersje
  • Cisco Asa 5585 X Firmware

    OS
    Cisco
    9.6\(4\)
  • Cisco Secure Firewall Threat Defense

    APP
    Cisco
    6.2.3 – 6.2.3.16 (bez)6.5.0 – 6.5.0.4 (bez)6.4.0 – 6.4.0.8 (bez)6.3.0 – 6.3.0.6 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Path TraversalVPN
CWE
Referencje

Powiązane podatności

CVE-2025-20333CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE jako root w Cisco ASA i FTD poprzez podatny serwer VPN web

CVE-2025-20363CRITICAL9.0PL ✓ten sam produkt

RCE w web services Cisco ASA, FTD, IOS, IOS XE, IOS XR przez HTTP

CVE-2024-20329CRITICAL9.9PL ✓ten sam produkt

RCE w podsystemie SSH Cisco ASA — wykonanie poleceń jako root

CVE-2024-20412CRITICAL9.3PL ✓ten sam produkt

Cisco FTD: statyczne konta z zakodowanymi hasłami umożliwiają nieautoryzowany dostęp

CVE-2022-20829CRITICAL9.1PL ✓ten sam produkt

Cisco ASA – brak walidacji autentyczności obrazu ASDM umożliwia RCE