APP下载

骇客正在开采思科的CVE-2020-3452安全软件漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-09-05

报价宝综合消息骇客正在开采思科的CVE-2020-3452安全软件漏洞

通讯设备大厂思科(Cisco)在7月22日修补其Adaptive Security Appliance(ASA)软件与Firepower Threat Defense(FTD)软件的安全漏洞,此一编号为CVE-2020-3452漏洞,允许未经授权的远端骇客执行目录穿越(directory traversal)攻击,以读取系统上的机密档案,当时尚未传出攻击事件,不过隔天思科便修改了该安全公告,表示坊间已出现攻击程式与实际的开采行动。

CVE-2020-3452漏洞存在于ASA与FTD的网页服务界面上,肇因它们在处理HTTP请求时,缺乏妥善的URL输入验证,骇客只要传送一个含有目录穿越字元序列的HTTP请求,就能开采该漏洞,检视该网页服务档案系统上的任何档案。

当时资安业者Rapid7就曾督促用户应该要尽速修补该漏洞,且透过Sonar搜寻到网络约有超过8.5万台ASA/FTD,且其中有398台属于Fortune前五百大企业所有。

而一名安全研究人员Ahmed Aboul-Ela在23日便释出了CVE-2020-3452的概念性验证攻击程式,无独有偶地,思科在同一天就变更其安全公告,改口说该漏洞已遭到骇客开采。

2020-07-29 10:48:00

相关文章