CVE-2025-20125
Cisco Identity Services Engine अपर्याप्त प्राधिकरण बायपास भेद्यता
- प्रकाशित
- 5 फ़र॰ 2025
- अद्यतन
- 5 फ़र॰ 2025
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 11 अग॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cisco ISE के एक API में एक भेद्यता प्रमाणित, दूरस्थ हमलावर को वैध केवल-पढ़ने योग्य क्रेडेंशियल्स के साथ संवेदनशील जानकारी प्राप्त करने, नोड कॉन्फ़िगरेशन बदलने और नोड को पुनरारंभ करने की अनुमति दे सकती है। यह भेद्यता एक विशिष्ट API में प्राधिकरण की कमी और उपयोगकर्ता-आपूर्ति किए गए डेटा के अनुचित सत्यापन के कारण है। एक हमलावर डिवाइस पर एक विशिष्ट API को एक क्राफ्टेड HTTP अनुरोध भेजकर इस भेद्यता का शोषण कर सकता है। एक सफल शोषण हमलावर को जानकारी प्राप्त करने, सिस्टम कॉन्फ़िगरेशन संशोधित करने और डिवाइस को रीलोड करने की अनुमति दे सकता है। नोट: इस भेद्यता का सफलतापूर्वक शोषण करने के लिए, हमलावर के पास वैध केवल-पढ़ने योग्य प्रशासनिक क्रेडेंशियल्स होने चाहिए। एकल-नोड परिनियोजन में, रीलोड समय के दौरान नए डिवाइस प्रमाणित नहीं हो पाएंगे।
स्रोत
1- Cisco ISE 3.0 - Authorization Bypassएक्सप्लॉइट
İbrahimsql · multiple · 11 अग॰ 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।