CVE-2025-20124
Cisco Identity Services Engine Java Deserialization भेद्यता
- प्रकाशित
- 5 फ़र॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 11 अग॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cisco ISE के एक API में एक भेद्यता एक प्रमाणित, दूरस्थ हमलावर को प्रभावित डिवाइस पर रूट उपयोगकर्ता के रूप में मनमाने कमांड निष्पादित करने की अनुमति दे सकती है। यह भेद्यता प्रभावित सॉफ़्टवेयर द्वारा उपयोगकर्ता-आपूर्ति Java बाइट स्ट्रीम के असुरक्षित deserialization के कारण है। एक हमलावर किसी प्रभावित API पर एक विशेष रूप से तैयार सीरियलाइज़्ड Java ऑब्जेक्ट भेजकर इस भेद्यता का शोषण कर सकता है। एक सफल शोषण हमलावर को डिवाइस पर मनमाने कमांड निष्पादित करने और विशेषाधिकार बढ़ाने की अनुमति दे सकता है। नोट: इस भेद्यता का सफलतापूर्वक शोषण करने के लिए, हमलावर के पास वैध केवल-पठन प्रशासनिक क्रेडेंशियल होने चाहिए। एकल-नोड परिनियोजन में, रीलोड समय के दौरान नए डिवाइस प्रमाणित नहीं हो पाएंगे।
स्रोत
2- CVE-2026-20180अनुसंधान
सिस्को ISE RCE कमजोरियों का गहन तकनीकी विश्लेषण, जिसमें सुरक्षा शोधकर्ताओं और पैठ परीक्षकों के लिए शोषण तकनीकें, चोरी-छिपे तरीके, और उपचार रणनीतियाँ शामिल हैं।
İbrahimsql · multiple · 11 अग॰ 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।