
Documentazione tecnica e proof-of-concept per CVE-2025-20343, una vulnerabilità di denial-of-service ad alta gravità in Cisco ISE che consente a utenti remoti non autenticati di causare il crash dei dispositivi tramite pacchetti RADIUS appositamente predisposti.
🚨 Vulnerabilità di denial-of-service (DoS) ad alta gravità in Cisco Identity Services Engine (ISE)!
💥 Un attaccante remoto non autenticato può bloccare il dispositivo con pacchetti RADIUS appositamente predisposti.
📅 Divulgata: 5 novembre 2025
✅ Nessuna sfruttamento noto in natura (ancora!)
🔄 Un errore logico nell'impostazione "Rifiuta richieste RADIUS da client con fallimenti ripetuti".
🕵️♂️ L'attaccante invia richieste RADIUS Access-Requests predisposte indirizzate a un indirizzo MAC rifiutato.
💣 Provoca un riavvio imprevisto → Condizione DoS
🌍 Richiede accesso di rete alla porta RADIUS — nessuna autenticazione necessaria!
CWE-697: Logica di confronto errata
🔴 CVSS v3.1: 8.6 (Alta)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
Prodotto: Cisco Identity Services Engine (ISE)
Versioni vulnerabili:
Solo se si utilizza RADIUS (802.1X, VPN, ecc.)
I cluster HA possono ridurre i tempi di fermo tramite failover
| Stato | Dettagli |
|---|---|
| 🚫 In natura | Nessuno segnalato |
| ⚙️ Difficoltà | Bassa – Basta inviare pacchetti RADIUS ripetuti |
| 🎯 Probabile bersaglio | Aziende che utilizzano ISE per NAC, Wi-Fi o autenticazione VPN |
🔧 Correggere
🔥 Soluzioni alternative
🛡️ Best practice
⚡ Azione consigliata: Se gestisci Cisco ISE 3.4, applica subito la patch! Si tratta di un attacco a basso sforzo e alto impatto in attesa di accadere. 🚀
Rimani al sicuro! 🔐
| Metrica | Valore | Significato |
|---|
| 🔗 Vettore d'attacco | Rete | Sfruttabile da remoto |
| ⚡ Complessità | Bassa | Nessuna competenza o strumento speciale |
| 🛡️ Privilegi | Nessuno | Non autenticato |
| 👤 Interazione utente | Nessuna | Completamente automatizzato |
| 🌍 Ambito | Modificato | Impatto oltre ISE |
| 🔒 Riservatezza | Nessuna | Nessuna fuga di dati |
| ✅ Integrità | Nessuna | Nessuna manomissione |
| ⛔ Disponibilità | Alta | Interruzione completa del servizio |