
Documentation technique et preuve de concept pour CVE-2025-20343, une vulnérabilité de déni de service de gravité élevée dans Cisco ISE permettant à des attaquants distants non authentifiés de faire planter les dispositifs via des paquets RADIUS spécialement conçus.
🚨 Faille de déni de service (DoS) de haute gravité dans Cisco Identity Services Engine (ISE) !
💥 Un attaquant distant non authentifié peut planter l'appareil avec des paquets RADIUS conçus.
📅 Divulgué : 5 novembre 2025
✅ Aucune exploitation connue dans la nature (pour l'instant !)
🔄 Une erreur logique dans le paramètre "Rejeter les demandes RADIUS des clients ayant des échecs répétés".
🕵️♂️ L'attaquant envoie des demandes d'accès RADIUS conçues ciblant une adresse MAC rejetée.
💣 Déclenche un redémarrage inattendu → condition de DoS
🌍 Nécessite un accès réseau au port RADIUS — aucune authentification requise !
CWE-697 : Logique de comparaison incorrecte
🔴 CVSS v3.1: 8.6 (Élevé)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
Produit : Cisco Identity Services Engine (ISE)
Versions vulnérables :
Seulement si vous utilisez RADIUS (802.1X, VPN, etc.)
Les clusters HA peuvent réduire les temps d'arrêt via le basculement
| Statut | Détails |
|---|---|
| 🚫 Dans la nature | Aucun signalé |
| ⚙️ Difficulté | Faible – Envoyez simplement des paquets RADIUS répétés |
| 🎯 Cible probable |
🔧 Réparer
🔥 Solutions de contournement
🛡️ Bonnes pratiques
⚡ Mesure à prendre : Si vous utilisez Cisco ISE 3.4, corrigez maintenant ! C'est une attaque à faible effort, à fort impact qui n'attend que de se produire. 🚀
Restez en sécurité ! 🔐
| Métrique | Valeur | Signification |
|---|
| 🔗 Vecteur d'attaque | Réseau | Exploitable à distance |
| ⚡ Complexité | Faible | Aucune compétence/outil spécial |
| 🛡️ Privilèges | Aucun | Non authentifié |
| 👤 Interaction utilisateur | Aucune | Entièrement automatisé |
| 🌍 Portée | Modifiée | Impact au-delà de l'ISE |
| 🔒 Confidentialité | Aucune | Aucune fuite de données |
| ✅ Intégrité | Aucune | Aucune falsification |
| ⛔ Disponibilité | Élevée | Interruption complète du service |
| Entreprises utilisant ISE pour l'authentification NAC, Wi-Fi ou VPN |