CVE-2025-20281
ثغرة في API الخاص بـ Cisco ISE تسمح بتنفيذ تعليمات برمجية عن بُعد بدون مصادقة
- تم النشر
- 25/06/2025
- محدث
- 26/02/2026
- تخصيص CNA
- cisco
- الأدلة المرصودة
- 28/07/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
قد تسمح ثغرة أمنية في إحدى واجهات برمجة التطبيقات (API) المحددة في Cisco ISE وCisco ISE-PIC لمهاجم بعيد غير مصادَق بتنفيذ تعليمات برمجية عشوائية على نظام التشغيل الأساسي بصلاحيات الجذر (root). لا يتطلب المهاجم أي بيانات اعتماد صالحة لاستغلال هذه الثغرة. تعود هذه الثغرة إلى عدم كفاية التحقق من المدخلات التي يقدمها المستخدم. يمكن للمهاجم استغلال هذه الثغرة عن طريق إرسال طلب API مُعدّ خصيصًا. قد يسمح الاستغلال الناجح للمهاجم بالحصول على صلاحيات الجذر على الجهاز المتأثر.
المصادر
4PoC بلغة بايثون غير مصادق عليه لثغرة CVE-2025-20281 لتنفيذ التعليمات البرمجية عن بُعد (RCE) ضد ISE ERS API.
- CVE-2025-20281-Ciscoالماسح الضوئي
هذا السكريبت يتحقق من وجود ثغرة **CVE-2025-20281** في Cisco Identity Services Engine (ISE) وISE-PIC، والتي تسمح بـ **تنفيذ الأوامر عن بعد غير المصادق عليه (RCE)** كجذر بسبب عدم كفاية التحقق من الإدخال في واجهة برمجة تطبيقات محددة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.