Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Blackash-CVE-2025-20343 — Technische Dokumentation und Proof-of-Concept für CVE-2025-20343, eine hochkritische Denial-of-Service-Schwachstelle in Cisco ISE, die nicht authentifizierten Remote-Angreifern ermöglicht, Geräte über manipulierte RADIUS-Pakete zum Absturz zu bringen. | Kitploit
Tools/GitHubGitHub/fevar54/blackash-cve-2025-20343
Authentifizierung & AutorisierungSchwachstellenanalyseExploitationInformationsbeschaffungNetzwerksicherheit
GitHubfevar54/blackash-cve-2025-20343

Blackash-CVE-2025-20343

Technische Dokumentation und Proof-of-Concept für CVE-2025-20343, eine hochkritische Denial-of-Service-Schwachstelle in Cisco ISE, die nicht authentifizierten Remote-Angreifern ermöglicht, Geräte über manipulierte RADIUS-Pakete zum Absturz zu bringen.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
17vor 10 MonatenNoch nicht geprüft

🔒 CVE-2025-20343: Cisco ISE RADIUS-Suppression-DoS-Schwachstelle 🌐


⚠️ Übersicht

🚨 Schwerwiegende Denial-of-Service (DoS)-Schwachstelle in Cisco Identity Services Engine (ISE)!
💥 Ein nicht authentifizierter Remote-Angreifer kann das Gerät mit manipulierten RADIUS-Paketen abstürzen lassen.
📅 Offengelegt: 5. November 2025
✅ Keine bekannte Ausnutzung in freier Wildbahn (noch!)


🛠️ So funktioniert es

🔄 Ein Logikfehler in der Einstellung „Reject RADIUS requests from clients with repeated failures“.
🕵️‍♂️ Angreifer senden manipulierte RADIUS Access-Requests, die auf eine abgelehnte MAC-Adresse abzielen.
💣 Löst unerwarteten Neustart aus → DoS-Zustand
🌍 Erfordert Netzwerkzugriff auf den RADIUS-Port — keine Authentifizierung erforderlich!

CWE-697: Falsche Vergleichslogik


📊 Schweregrad-Score

🔴 CVSS v3.1: 8.6 (Hoch)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H

🖥️ Betroffene Systeme

Produkt: Cisco Identity Services Engine (ISE)
Verwundbare Versionen:

  • 3.4.0
  • 3.4 Patch 1
  • 3.4 Patch 2
  • 3.4 Patch 3

Nur bei Verwendung von RADIUS (802.1X, VPN usw.)
HA-Cluster können Ausfallzeiten durch Failover reduzieren


🛡️ Ausnutzungsstatus

StatusDetails
🚫 In freier WildbahnKeine gemeldet
⚙️ SchwierigkeitNiedrig – Einfach wiederholte RADIUS-Pakete senden
🎯 Wahrscheinliches Ziel

🛑 Gegenmaßnahmen & Korrekturen

🔧 Behebung

  • Upgrade auf gepatchte ISE-Version (Cisco-Advisory prüfen)
  • 📌 ASAP anwenden — leicht auszunutzen!

🔥 Workarounds

  • Deaktivieren Sie „Reject repeated failures“ (⚠️ reduziert Brute-Force-Schutz)
  • Filtern Sie RADIUS-Verkehr mit ACLs/Firewalls
  • HA einsetzen mit getestetem Failover

🛡️ Best Practices

  • 🧪 Patches zuerst im Labor testen
  • 📡 Überwachen auf: Neustarts, RADIUS-Spitzen, Authentifizierungsfehler
  • ⏰ Patches während Wartungsfenstern einspielen

📚 Referenzen

  • 🔗 Cisco Official Advisory
  • 📰 RedPacket Security
  • 💻 BleepingComputer
  • 🇩🇪 Heise Online

⚡ Handlungsempfehlung: Wenn Sie Cisco ISE 3.4 betreiben, jetzt patchen! Dies ist ein Angriff mit geringem Aufwand und großer Wirkung, der nur darauf wartet, ausgenutzt zu werden. 🚀

Bleiben Sie sicher! 🔐

Tool herunterladen
MetrikWertBedeutung
🔗 AngriffsvektorNetzwerkAus der Ferne ausnutzbar
⚡ KomplexitätNiedrigKeine besonderen Fähigkeiten/Werkzeuge
🛡️ BerechtigungenKeineNicht authentifiziert
👤 BenutzerinteraktionKeineVollständig automatisiert
🌍 ScopeGeändertAuswirkungen über ISE hinaus
🔒 VertraulichkeitKeineKein Datenverlust
✅ IntegritätKeineKeine Manipulation
⛔ VerfügbarkeitHochVollständiger Dienstausfall
Unternehmen, die ISE für NAC-, Wi-Fi- oder VPN-Authentifizierung nutzen