CVE-2025-20281
Cisco ISE API बिना प्रमाणीकरण दूरस्थ कोड निष्पादन भेद्यता
- प्रकाशित
- 25 जून 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 28 जुल॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
सिस्को ISE और सिस्को ISE-PIC के एक विशिष्ट API में एक भेद्यता किसी अनप्रमाणित, दूरस्थ हमलावर को अंतर्निहित ऑपरेटिंग सिस्टम पर रूट के रूप में मनमाना कोड निष्पादित करने की अनुमति दे सकती है। इस भेद्यता का शोषण करने के लिए हमलावर को किसी भी मान्य क्रेडेंशियल की आवश्यकता नहीं होती। यह भेद्यता उपयोगकर्ता द्वारा आपूर्ति किए गए इनपुट के अपर्याप्त सत्यापन के कारण उत्पन्न होती है। एक हमलावर क्राफ्टेड API अनुरोध प्रस्तुत करके इस भेद्यता का शोषण कर सकता है। एक सफल शोषण हमलावर को प्रभावित डिवाइस पर रूट विशेषाधिकार प्राप्त करने में सक्षम बना सकता है।
स्रोत
4ISE ERS API के विरुद्ध CVE-2025-20281 RCE के लिए बिना प्रमाणीकरण के Python PoC
- CVE-2025-20281-Ciscoस्कैनर
यह स्क्रिप्ट **CVE-2025-20281** भेद्यता की उपस्थिति की जांच करती है Cisco Identity Services Engine (ISE) और ISE-PIC में, जो एक विशिष्ट API में अपर्याप्त इनपुट सत्यापन के कारण root के रूप में **बिना प्रमाणीकरण के दूरस्थ कोड निष्पादन (RCE)** की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।