
Техническая документация и доказательство концепции для CVE-2025-20343 — уязвимости высокой степени серьезности типа «отказ в обслуживании» в Cisco ISE, позволяющей неаутентифицированным удаленным злоумышленникам вызывать сбой устройств с помощью специально сформированных RADIUS-пакетов.
🚨 Высокий уровень опасности — отказ в обслуживании (DoS) в Cisco Identity Services Engine (ISE)!
💥 Неаутентифицированный удаленный злоумышленник может вызвать сбой устройства с помощью специально сформированных RADIUS-пакетов.
📅 Раскрыто: 5 ноября 2025 г.
✅ Эксплуатация в реальных условиях не зафиксирована (пока!)
🔄 Логическая ошибка в настройке «Отклонять RADIUS-запросы от клиентов с повторными сбоями».
🕵️♂️ Злоумышленник отправляет специально сформированные RADIUS Access-Requests с указанием отклоненного MAC-адреса.
💣 Вызывает неожиданную перезагрузку → состояние DoS
🌍 Требуется сетевой доступ к порту RADIUS — аутентификация не нужна!
CWE-697: Некорректная логика сравнения
🔴 CVSS v3.1: 8.6 (Высокий)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
Продукт: Cisco Identity Services Engine (ISE)
Уязвимые версии:
Только при использовании RADIUS (802.1X, VPN и т.д.)
Кластеры высокой доступности могут сократить время простоя за счет переключения
| Статус | Детали |
|---|---|
| 🚫 В реальных условиях | Не сообщалось |
| ⚙️ Сложность | Низкая – достаточно отправлять повторные RADIUS-пакеты |
| 🎯 Вероятная цель |
🔧 Исправление
🔥 Обходные меры
🛡️ Рекомендации
⚡ Действие: Если вы используете Cisco ISE 3.4, обновитесь сейчас! Это атака с низкими усилиями и высоким эффектом, которая только и ждет своего часа. 🚀
Оставайтесь в безопасности! 🔐
| Метрика | Значение | Описание |
|---|
| 🔗 Вектор атаки | Сеть | Эксплуатируется удаленно |
| ⚡ Сложность | Низкая | Не требуется специальных навыков/инструментов |
| 🛡️ Привилегии | Отсутствуют | Неаутентифицированный доступ |
| 👤 Взаимодействие с пользователем | Отсутствует | Полностью автоматизировано |
| 🌍 Область действия | Изменена | Влияние выходит за пределы ISE |
| 🔒 Конфиденциальность | Не нарушена | Нет утечки данных |
| ✅ Целостность | Не нарушена | Нет искажений |
| ⛔ Доступность | Высокая | Полный простой сервиса |
| Предприятия, использующие ISE для NAC, Wi-Fi или VPN-аутентификации |