安全客 16小时前
思科 (Cisco) 警告:最高危ISE远程代码执行漏洞已被攻击者利用
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

思科公司近日发出警告,三项此前已修复的思科身份服务引擎(ISE)远程代码执行漏洞目前已被黑客积极利用。这些漏洞允许攻击者在无需身份验证的情况下,以root权限执行任意命令或上传并执行恶意文件,CVSS评分高达10.0,具有极高的安全风险。受影响的版本包括ISE 3.3和ISE 3.4。思科强烈建议所有用户尽快升级至ISE 3.3 Patch 7或ISE 3.4 Patch 2,以防范潜在的网络攻击。目前没有其他应急缓解措施,更新安全补丁是唯一的解决方案。

🚨 **关键漏洞被利用,安全警钟敲响**:思科身份服务引擎(ISE)曝出三项高危远程代码执行漏洞(CVE-2025-20281, CVE-2025-20282, CVE-2025-20337),这些漏洞已在野外被黑客积极利用。这些漏洞允许攻击者在无需身份验证的情况下,以最高权限(root)在底层操作系统执行任意命令或上传恶意文件,严重威胁企业网络安全。

🚀 **漏洞详情与影响范围**:CVE-2025-20281和CVE-2025-20337允许攻击者通过特制API请求,在无需身份验证的情况下执行任意命令;CVE-2025-20282则允许攻击者上传并执行恶意文件。这些漏洞均被评为CVSS评分10.0,表明其极高的危险性,主要影响思科ISE 3.3和ISE 3.4版本。

🛡️ **紧急修复方案与版本要求**:思科已发布安全更新来修复这些漏洞。用户必须将ISE 3.3升级到Patch 7,或将ISE 3.4升级到Patch 2。对于ISE 3.2及更早版本的用户,则不受此漏洞影响。思科强调,由于没有应急缓解措施,及时安装安全更新是唯一的防护之道。

🔒 **网络安全需警惕,及时更新是关键**:思科ISE是帮助组织控制网络访问和执行安全策略的关键平台。此次漏洞被利用事件再次强调了及时修补安全漏洞的重要性,尤其是在网络攻击日益猖獗的背景下。企业应密切关注厂商的安全公告,并迅速采取行动更新系统,以保障网络环境的安全稳定。

思科 (Cisco) 近日发出警告称,三项近期修复的思科身份服务引擎(Cisco Identity Services Engine,ISE)远程代码执行漏洞现在已经被黑客积极利用

虽然思科未明确说明这些漏洞具体是如何被利用的,或者是否已成功攻击,但厂商强调,尽快安装安全更新已变得非常关键。

“2025年7月,思科PSIRT(产品安全应急响应团队)获悉,某些漏洞已在野外被尝试利用,”更新后的公告中提到,“思科强烈建议客户升级到修复版本,及时解决这些漏洞”。

思科身份服务引擎(ISE) 是一个帮助大规模组织控制网络访问、执行安全策略的平台。

这三项漏洞最早在2025年6月25日(CVE-2025-20281 和 CVE-2025-20282)以及2025年7月16日(CVE-2025-20337)被披露。

以下是这些漏洞的简要介绍:

CVE-2025-20281:思科ISE和ISE被动身份连接器(ISE-PIC)中的关键性未认证远程代码执行漏洞。攻击者可以通过特制的API请求,在底层操作系统上以root权限执行任意命令,无需身份验证。此漏洞已在ISE 3.3 Patch 7和ISE 3.4 Patch 2中修复。

CVE-2025-20282:思科ISE和ISE-PIC 3.4版本中的关键性未认证任意文件上传与执行漏洞。由于文件验证不足,攻击者可以将恶意文件上传到特权目录并以root权限执行。此漏洞已在ISE 3.4 Patch 2中修复。

CVE-2025-20337:思科ISE和ISE-PIC中的关键性未认证远程代码执行漏洞。攻击者通过特制的API请求,利用输入验证不足的漏洞,在无需凭证的情况下获得root权限。此漏洞已在ISE 3.3 Patch 7和ISE 3.4 Patch 2中修复。

这三项漏洞都被评为最大严重性(CVSS评分:10.0),且可以远程利用无需身份验证,因此成为黑客入侵企业网络的重要目标。

思科此前已针对这三项漏洞发布了两个独立的热修复补丁,原因是漏洞发现时间不同。为了有效修复所有漏洞,管理员需要采取以下行动:

• ISE 3.3 用户必须升级至Patch 7

• ISE 3.4 用户必须升级至Patch 2

对于ISE 3.2及之前版本的用户,系统未受到影响,无需采取任何行动。

由于这三项漏洞没有应急解决方案,因此应用安全更新是唯一推荐的修复措施。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

思科ISE 远程代码执行 网络安全 漏洞利用 安全更新
相关文章