
وثائق تقنية وإثبات مفهوم لـ CVE-2025-20343، وهي ثغرة رفض خدمة عالية الخطورة في Cisco ISE تسمح للمهاجمين عن بُعد غير المصادق عليهم بتعطيل الأجهزة عبر حزم RADIUS مصممة بعناية.
🚨 ثغرة رفض خدمة عالية الخطورة في Cisco Identity Services Engine (ISE)!
💥 يمكن لمهاجم عن بعد غير مصادق أن يعطل الجهاز باستخدام حزم RADIUS مصممة خصيصًا.
📅 تم الإفصاح: 5 نوفمبر 2025
✅ لا توجد استغلالات معروفة (حتى الآن!)
🔄 خطأ منطقي في إعداد "رفض طلبات RADIUS من العملاء ذوي الفشل المتكرر".
🕵️♂️ يرسل المهاجم طلبات وصول RADIUS مصممة تستهدف عنوان MAC مرفوض.
💣 يؤدي إلى إعادة تشغيل غير متوقعة ← حالة رفض الخدمة
🌍 يتطلب وصولًا إلى الشبكة على منفذ RADIUS — لا حاجة للمصادقة!
CWE-697: منطق مقارنة غير صحيح
🔴 CVSS v3.1: 8.6 (عالية)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
المنتج: Cisco Identity Services Engine (ISE)
الإصدارات المعرضة:
فقط في حالة استخدام RADIUS (802.1X، VPN، إلخ.)
مجموعات التوفر العالي قد تقلل من وقت التوقف عبر التبديل الاحتياطي
| الحالة | التفاصيل |
|---|---|
| 🚫 في البرية | لم يُبلغ عن أي منها |
| ⚙️ الصعوبة | منخفضة – فقط أرسل حزم RADIUS متكررة |
| 🎯 الهدف المحتمل | المؤسسات التي تستخدم ISE لمصادقة NAC أو Wi-Fi أو VPN |
🔧 الإصلاح
🔥 الحلول البديلة
🛡️ أفضل الممارسات
⚡ إجراء فوري: إذا كنت تدير Cisco ISE 3.4، طبق التصحيح الآن! هذا هجوم منخفض الجهد، عالي التأثير ينتظر الحدوث. 🚀
ابق آمنًا! 🔐
| المقياس | القيمة | المعنى |
|---|
| 🔗 متجه الهجوم | شبكة | قابل للاستغلال عن بعد |
| ⚡ التعقيد | منخفض | لا حاجة لمهارات/أدوات خاصة |
| 🛡️ الامتيازات | لا شيء | غير مصادق |
| 👤 تفاعل المستخدم | لا شيء | مؤتمت بالكامل |
| 🌍 النطاق | متغير | التأثير يتجاوز ISE |
| 🔒 السرية | لا شيء | لا تسرب بيانات |
| ✅ السلامة | لا شيء | لا عبث |
| ⛔ التوفر | عالي | انقطاع كامل للخدمة |