
Technische Dokumentation und Proof-of-Concept für CVE-2025-20343, eine hochkritische Denial-of-Service-Schwachstelle in Cisco ISE, die nicht authentifizierten Remote-Angreifern ermöglicht, Geräte über manipulierte RADIUS-Pakete zum Absturz zu bringen.
🚨 Schwerwiegende Denial-of-Service (DoS)-Schwachstelle in Cisco Identity Services Engine (ISE)!
💥 Ein nicht authentifizierter Remote-Angreifer kann das Gerät mit manipulierten RADIUS-Paketen abstürzen lassen.
📅 Offengelegt: 5. November 2025
✅ Keine bekannte Ausnutzung in freier Wildbahn (noch!)
🔄 Ein Logikfehler in der Einstellung „Reject RADIUS requests from clients with repeated failures“.
🕵️♂️ Angreifer senden manipulierte RADIUS Access-Requests, die auf eine abgelehnte MAC-Adresse abzielen.
💣 Löst unerwarteten Neustart aus → DoS-Zustand
🌍 Erfordert Netzwerkzugriff auf den RADIUS-Port — keine Authentifizierung erforderlich!
CWE-697: Falsche Vergleichslogik
🔴 CVSS v3.1: 8.6 (Hoch)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
Produkt: Cisco Identity Services Engine (ISE)
Verwundbare Versionen:
Nur bei Verwendung von RADIUS (802.1X, VPN usw.)
HA-Cluster können Ausfallzeiten durch Failover reduzieren
| Status | Details |
|---|---|
| 🚫 In freier Wildbahn | Keine gemeldet |
| ⚙️ Schwierigkeit | Niedrig – Einfach wiederholte RADIUS-Pakete senden |
| 🎯 Wahrscheinliches Ziel |
🔧 Behebung
🔥 Workarounds
🛡️ Best Practices
⚡ Handlungsempfehlung: Wenn Sie Cisco ISE 3.4 betreiben, jetzt patchen! Dies ist ein Angriff mit geringem Aufwand und großer Wirkung, der nur darauf wartet, ausgenutzt zu werden. 🚀
Bleiben Sie sicher! 🔐
| Metrik | Wert | Bedeutung |
|---|
| 🔗 Angriffsvektor | Netzwerk | Aus der Ferne ausnutzbar |
| ⚡ Komplexität | Niedrig | Keine besonderen Fähigkeiten/Werkzeuge |
| 🛡️ Berechtigungen | Keine | Nicht authentifiziert |
| 👤 Benutzerinteraktion | Keine | Vollständig automatisiert |
| 🌍 Scope | Geändert | Auswirkungen über ISE hinaus |
| 🔒 Vertraulichkeit | Keine | Kein Datenverlust |
| ✅ Integrität | Keine | Keine Manipulation |
| ⛔ Verfügbarkeit | Hoch | Vollständiger Dienstausfall |
| Unternehmen, die ISE für NAC-, Wi-Fi- oder VPN-Authentifizierung nutzen |