- شناسه CVE-2025-20282 :CVE
- CWE-269 :CWE
- yes :Advisory
- منتشر شده: ژوئن 25, 2025
- به روز شده: ژوئن 25, 2025
- امتیاز: 10
- نوع حمله: Remote code execution(RCE)
- اثر گذاری: Arbitrary code execution(ACE)
- حوزه: تجهیزات شبکه و امنیت
- برند: Cisco
- محصول: Cisco Identity Services Engine Software
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
این آسیبپذیری بحرانی در API داخلی Cisco ISE و ISE-PIC، به مهاجم راه دور بدون نیاز به احراز هویت اجازه میدهد فایلهای مخرب را بارگذاری کرده و کد دلخواه را با سطح دسترسی root اجرا کند.
توضیحات
این آسیبپذیری در Cisco ISE و ISE-PIC به دلیل عدم بررسی اعتبارسنجی فایلها (CWE-269) در یک API داخلی رخ میدهد. مهاجم میتواند با بارگذاری فایل مخرب در دایرکتوریهای حساس دستگاه، فایلهای مخرب را ذخیره کرده و سپس کد دلخواه را با سطح دسترسی root روی سیستمعامل زیرین اجرا کرده یا سطح دسترسی root را بهدست آورد. این آسیب پذیری از راه دور، بدون نیاز به احراز هویت یا تعامل کاربر و با پیچیدگی پایین قابل بهرهبرداری است. همچنین محرمانگی (confidentiality)، یکپارچگی (integrity) و در دسترس پذیری (availability) را تحت تاثیر قرار می دهد. Cisco بهروزرسانی نرمافزاری (نسخه 3.4 Patch 2) را برای پچ این آسیب پذیری منتشر کرده است.
CVSS
Score | Severity | Version | Vector String |
10.0 | Critical | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 3.4.0
affected at 3.4 Patch 1 |
Cisco Identity Services Engine Software |
لیست محصولات بروز شده
Versions | Product |
3.4 Patch 2 | Cisco ISE or ISE-PIC Release 3.4 |
نتیجه گیری
به سازمان ها توصیه می شود در اسرع وقت بهروزرسانی Cisco ISE را اعمال کرده و دسترسی به APIهای غیرضروری را محدود نمایند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-20282
- https://www.cvedetails.com/cve/CVE-2025-20282/
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-unauth-rce-ZAd2GnJ6
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-20282
- https://vuldb.com/?id.313893
- https://nvd.nist.gov/vuln/detail/CVE-2025-20282
- http://cwe.mitre.org/data/definitions/269.html