PT-2020-4723 · Cisco · Cisco Ftd+1
CVE-2020-3561
·
Publicado
2020-10-21
·
Atualizado
2023-08-16
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N |
**Nome do software vulnerável e versões afetadas:
Software Cisco Adaptive Security Appliance (ASA) (versões afetadas não especificadas)
Software Cisco Firepower Threat Defense (FTD) (versões afetadas não especificadas)
Descrição:
Uma vulnerabilidade no Clientless SSL VPN (WebVPN) do Software Cisco Adaptive Security Appliance (ASA) e do Software Cisco Firepower Threat Defense (FTD) poderia permitir que um invasor remoto não autenticado injetasse cabeçalhos HTTP arbitrários nas respostas do sistema afetado. A vulnerabilidade se deve à sanitização inadequada de entradas. Um invasor poderia explorar essa vulnerabilidade persuadindo um usuário da interface a clicar em um link malicioso. Uma exploração bem-sucedida poderia permitir que o invasor realizasse um ataque de injeção de CRLF, adicionando cabeçalhos HTTP arbitrários nas respostas do sistema e redirecionando o usuário para sites arbitrários.
Recomendações:
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
DoS
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cisco Asa
Cisco Ftd