CVE-2025-20125
Vulnerabilità di bypass dell'autorizzazione insufficiente in Cisco Identity Services Engine
- Pubblicato
- 5 feb 2025
- Aggiornato
- 5 feb 2025
- Assegnazione CNA
- cisco
- Evidenza osservata
- 11 ago 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:HModerato · prossimi 30 giorni
- Percentile
- 96,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità in un'API di Cisco ISE potrebbe consentire a un attaccante remoto autenticato con credenziali valide di sola lettura di ottenere informazioni sensibili, modificare le configurazioni dei nodi e riavviare il nodo. Questa vulnerabilità è dovuta alla mancanza di autorizzazione in un'API specifica e a una convalida impropria dei dati forniti dall'utente. Un attaccante potrebbe sfruttare questa vulnerabilità inviando una richiesta HTTP appositamente predisposta a un'API specifica sul dispositivo. Un exploit riuscito potrebbe consentire all'attaccante di ottenere informazioni, modificare la configurazione di sistema e riavviare il dispositivo. Nota: Per sfruttare con successo questa vulnerabilità, l'attaccante deve disporre di credenziali amministrative valide di sola lettura. In una distribuzione a nodo singolo, i nuovi dispositivi non saranno in grado di autenticarsi durante il tempo di riavvio.
Fonti
1İbrahimsql · multiple · 11 ago 2025
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.