
Documentación técnica y prueba de concepto para CVE-2025-20343, una vulnerabilidad de denegación de servicio de alta gravedad en Cisco ISE que permite a atacantes remotos no autenticados bloquear dispositivos mediante paquetes RADIUS manipulados.
🚨 Alta gravedad fallo de denegación de servicio (DoS) en Cisco Identity Services Engine (ISE)!
💥 Un atacante remoto no autenticado puede bloquear el dispositivo con paquetes RADIUS manipulados.
📅 Divulgado: 5 de noviembre de 2025
✅ Sin explotación conocida en entornos reales (¡todavía!)
🔄 Un error lógico en la configuración "Rechazar solicitudes RADIUS de clientes con fallos repetidos".
🕵️♂️ El atacante envía solicitudes de acceso RADIUS manipuladas dirigidas a una dirección MAC rechazada.
💣 Desencadena un reinicio inesperado → condición DoS
🌍 Requiere acceso de red al puerto RADIUS — ¡no necesita autenticación!
CWE-697: Lógica de comparación incorrecta
🔴 CVSS v3.1: 8.6 (Alto)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
Producto: Cisco Identity Services Engine (ISE)
Versiones vulnerables:
Solo si se usa RADIUS (802.1X, VPN, etc.)
Los clusters HA pueden reducir el tiempo de inactividad mediante failover
| Estado | Detalles |
|---|---|
| 🚫 En entornos reales | Ninguno reportado |
| ⚙️ Dificultad | Baja – Solo enviar paquetes RADIUS repetidos |
| 🎯 Objetivo probable | Empresas que usan ISE para NAC, Wi-Fi o autenticación VPN |
🔧 Solución
🔥 Soluciones alternativas
🛡️ Mejores prácticas
⚡ Acción requerida: Si ejecuta Cisco ISE 3.4, ¡aplique el parche ahora! Este es un ataque de bajo esfuerzo y alto impacto que está esperando ocurrir. 🚀
¡Manténgase seguro! 🔐
| Métrica | Valor | Significado |
|---|
| 🔗 Vector de ataque | Red | Explotable remotamente |
| ⚡ Complejidad | Baja | Sin habilidades/herramientas especiales |
| 🛡️ Privilegios | Ninguno | No autenticado |
| 👤 Interacción del usuario | Ninguna | Completamente automatizado |
| 🌍 Alcance | Cambiado | Impacta más allá de ISE |
| 🔒 Confidencialidad | Ninguna | Sin fuga de datos |
| ✅ Integridad | Ninguna | Sin manipulación |
| ⛔ Disponibilidad | Alto | Corte total del servicio |