CVE-2025-20124
ثغرة إلغاء تسلسل Java في Cisco Identity Services Engine
- تم النشر
- 05/02/2025
- محدث
- 26/02/2026
- تخصيص CNA
- cisco
- الأدلة المرصودة
- 11/08/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يوجد ثغرة أمنية في إحدى واجهات برمجة التطبيقات (API) في Cisco ISE يمكن أن تسمح لمهاجم بعيد موثّق بتنفيذ أوامر عشوائية بصلاحيات المستخدم root على الجهاز المتأثر. ترجع هذه الثغرة إلى إلغاء تسلسل غير آمن لتدفقات Java بايت المقدمة من المستخدم بواسطة البرنامج المتأثر. يمكن للمهاجم استغلال هذه الثغرة عن طريق إرسال كائن Java متسلسل معد بعناية إلى إحدى واجهات برمجة التطبيقات المتأثرة. قد يسمح الاستغلال الناجح للمهاجم بتنفيذ أوامر عشوائية على الجهاز ورفع الصلاحيات. ملاحظة: لاستغلال هذه الثغرة بنجاح، يجب أن يكون لدى المهاجم صلاحيات إدارية صالحة للقراءة فقط. في النشر أحادي العقدة، لن تتمكن الأجهزة الجديدة من المصادقة أثناء وقت إعادة التحميل.
المصادر
2- CVE-2026-20180البحث
تحليل تقني متعمق لثغرات تنفيذ الأوامر عن بُعد (RCE) في Cisco ISE، بما في ذلك تقنيات الاستغلال، وطرق التهرب، واستراتيجيات المعالجة للباحثين الأمنيين ومختبري الاختراق.
İbrahimsql · multiple · 11/08/2025
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.