安全客 前天 13:55
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

思科公司紧急发布了补丁,以修复其身份服务引擎(ISE)和客户协作平台(CCP)中存在的三个安全漏洞。其中,CVE-2025-20286是影响最为严重的漏洞,它源于云环境中ISE部署时凭据生成不当,可能导致未经身份验证的攻击者访问敏感数据、执行管理操作或破坏服务。思科建议管理员尽快应用补丁,或通过重置配置来缓解风险。此次修复还包括针对ISE的任意文件上传漏洞和CCP的信息披露漏洞。此前,思科在9月已修复了ISE中的命令注入漏洞。

🔑CVE-2025-20286是最严重的漏洞,它源于Cisco ISE在云部署中凭据生成不当,导致凭据在不同部署之间共享。未经身份验证的攻击者可以利用此漏洞访问敏感数据、执行有限的管理操作、修改系统配置或破坏服务。

🛡️该漏洞仅当主管理节点部署在云中时才可能被利用。思科明确指出,本地部署、Azure VMware解决方案、Google Cloud VMware引擎、AWS中的VMware云上的ISE以及ISE混合部署(所有管理员角色在内部部署)均不受影响。

🛠️思科建议,对于无法立即应用补丁的管理员,应在主管理节点上运行应用程序重置-config ise命令,重置用户密码。但需要注意的是,此操作会将Cisco ISE重置为出厂配置,恢复备份也将恢复原始凭据。

🚨除了CVE-2025-20286,此次更新还修复了ISE中的任意文件上传漏洞(CVE-2025-20130)和CCP中的信息披露漏洞(CVE-2025-20129)。此前,思科在9月已针对ISE中的命令注入漏洞发布了补丁。

思科

思科发布了补丁,以解决其身份服务引擎(ISE)和客户协作平台(CCP)解决方案中公共利用代码的三个漏洞。

最严重的是CVE-2025-20286,由GMO Cybersecurity的Kentaro Kawane在Cisco ISE中发现。这种基于身份的策略执行软件在企业环境中提供端点访问控制和网络设备管理。

该漏洞是由于在云平台上部署 Cisco ISE 时生成的凭据不正确,导致跨不同部署共享凭据。

未经身份验证的攻击者可以通过从 Cisco ISE 云部署中提取用户凭据并使用它们访问其他云环境中的安装来利用它。然而,正如Cisco所解释的那样,只有当主管理节点部署在云中时,威胁行为者才能成功利用此漏洞。

“Cisco Identity Services Engine (ISE)的Amazon Web Services(AWS),Microsoft Azure和Oracle Cloud Infrastructure(OCI)云部署中的漏洞可能允许未经身份验证的远程攻击者访问敏感数据,执行有限的管理操作,修改系统配置或破坏受影响系统内的服务。

“Cisco PSIRT 知道概念验证漏洞漏洞可用于本咨询中描述的漏洞。

思科补充说,以下ISE部署不容易受到攻击:

    ①所有本地部署,具有从 Cisco Software Download Center (ISO 或 OVA)安装工件的任何外形因素。这包括具有不同外形尺寸的电器和虚拟机。②Azure VMware 解决方案 (AVS)③Google Cloud VMware 引擎④AWS 中的 VMware 云上的 ISE⑤ISE 混合部署,所有 ISE 管理员角色(主要和次要管理)在内部部署,以及云中的其他角色。

该公司建议仍在等待修补程序的管理员,或者无法立即应用今天发布的修补程序在Primay Administration persona clushous节点上运行应用程序重置-config ise命令,以将用户密码重置为新值。

但是,管理员也应该意识到此命令将Cisco ISE重置为出厂配置,并且恢复备份也将恢复原始凭据。

今天修补的概念验证漏洞漏洞的另外两个安全漏洞是思科ISE中的任意文件上传(CVE-2025-20130)和思科客户协作平台(前身为思科SocialMiner)中的信息披露(CVE-2025-20129)。

今年9月,思科修补了另一个ISE漏洞,这是一个带有公共漏洞代码的命令注入漏洞,可以让攻击者升级特权以在未修补的系统上生根。

 

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

思科 ISE CCP 漏洞 安全补丁
相关文章