Lỗ hổng CVE-2020-3580 là gì?
CyStack AICisco Adaptive Security Appliance (ASA) Software và Cisco Firepower Threat Defense (FTD) Software có lỗi XSS trong giao diện dịch vụ web khi bật các cấu hình AnyConnect hoặc WebVPN cụ thể. Kẻ tấn công từ xa không cần xác thực có thể sử dụng một liên kết được tạo có chủ đích và dụ người dùng nhấp vào đó để chạy script trong ngữ cảnh giao diện hoặc truy cập thông tin nhạy cảm trong trình duyệt. Cisco cho biết đã có mã khai thác công khai và lỗ hổng đang bị khai thác tích cực. Cần đối chiếu cả nhánh phần mềm và cấu hình VPN đang bật để xác định phơi nhiễm; Cisco xác nhận FMC Software không bị ảnh hưởng.
