CVE-2025-20282
सिस्को आईएसई एपीआई अनप्रमाणित रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 25 जून 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cisco ISE और Cisco ISE-PIC के एक आंतरिक API में एक भेद्यता एक अनप्रमाणित, दूरस्थ हमलावर को प्रभावित डिवाइस पर मनमानी फ़ाइलें अपलोड करने और फिर उन फ़ाइलों को अंतर्निहित ऑपरेटिंग सिस्टम पर root के रूप में निष्पादित करने की अनुमति दे सकती है। यह भेद्यता फ़ाइल सत्यापन जाँचों की कमी के कारण है जो अपलोड की गई फ़ाइलों को प्रभावित सिस्टम पर विशेषाधिकार प्राप्त निर्देशिकाओं में रखे जाने से रोकती हैं। एक हमलावर प्रभावित डिवाइस पर एक क्राफ्टेड फ़ाइल अपलोड करके इस भेद्यता का फायदा उठा सकता है। एक सफल शोषण हमलावर को प्रभावित सिस्टम पर दुर्भावनापूर्ण फ़ाइलें संग्रहीत करने और फिर मनमाना कोड निष्पादित करने या सिस्टम पर root विशेषाधिकार प्राप्त करने की अनुमति दे सकता है।
स्रोत
2- CVE-2026-20180अनुसंधान
सिस्को ISE RCE कमजोरियों का गहन तकनीकी विश्लेषण, जिसमें सुरक्षा शोधकर्ताओं और पैठ परीक्षकों के लिए शोषण तकनीकें, चोरी-छिपे तरीके, और उपचार रणनीतियाँ शामिल हैं।
CVE-2025-20282 का प्रमाण-अवधारणा, पूर्ण 10।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।