
🚨 Cisco Identity Services Engine (ISE) における高深刻度のサービス拒否 (DoS) 脆弱性!
💥 認証されていないリモート攻撃者が、細工したRADIUSパケットでデバイスをクラッシュさせる可能性があります。
📅 公開日: 2025年11月5日
✅ 実環境での悪用は確認されていません(今のところ)
🔄 「Reject RADIUS requests from clients with repeated failures」 設定にロジックエラーが存在します。
🕵️♂️ 攻撃者は、拒否されたMACアドレスを標的に細工したRADIUS Access-Requestsを送信します。
💣 予期しない再起動を引き起こし → DoS状態
🌍 RADIUSポートへのネットワークアクセスが必要 — 認証は不要!
CWE-697: 不適切な比較ロジック
🔴 CVSS v3.1: 8.6 (高)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
製品: Cisco Identity Services Engine (ISE)
影響を受けるバージョン:
RADIUS (802.1X、VPNなど) を使用している場合のみ
HAクラスターはフェールオーバーによりダウンタイムを軽減できます
| ステータス | 詳細 |
|---|---|
| 🚫 実環境 | 報告なし |
| ⚙️ 難易度 | 低 – 繰り返しRADIUSパケットを送信するだけ |
| 🎯 標的 | NAC、Wi-Fi、VPN認証にISEを使用する企業 |
🔧 修正方法
🔥 回避策
🛡️ ベストプラクティス
⚡ アクション項目: Cisco ISE 3.4 を運用しているなら、今すぐパッチを適用してください!これは低労力・高影響の攻撃が起こるのを待っている状態です。 🚀
安全を保ちましょう! 🔐
| Metric | Value | Meaning |
|---|
| 🔗 攻撃元 | ネットワーク | リモートから悪用可能 |
| ⚡ 複雑度 | 低 | 特別なスキル/ツール不要 |
| 🛡️ 特権 | なし | 認証不要 |
| 👤 ユーザー操作 | なし | 完全自動化 |
| 🌍 スコープ | 変更あり | ISE以外にも影響 |
| 🔒 機密性 | なし | データ漏えいなし |
| ✅ 完全性 | なし | 改ざんなし |
| ⛔ 可用性 | 高 | サービス完全停止 |