# Cisco Identity Services Engine Java �反序列漏洞
## 漏洞概述
Cisco ISE的一个API存在漏洞,允许经过身份验证的远程攻击者以root用户身份在受影响设备上执行任意命令。
## 影响版本
未具体列出版本信息。
## 漏洞细节
该漏洞是由于受影响软件对用户提供的Java字节流进行了不安全的反序列化。攻击者可以通过向受影响API发送恶意制作的序列化Java对象来利用此漏洞。成功利用此漏洞,攻击者可以执行任意命令并提升权限。
## 影响
- 攻击者必须具备有效的只读管理员凭据。
- 在单节点部署中,重新加载期间新设备将无法进行身份验证。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | A vulnerability in an API of Cisco ISE could allow an authenticated, remote attacker to execute arbitrary commands as the root user on an affected device. This vulnerability is due to insecure deserialization of user-supplied Java byte streams by the affected software. | https://github.com/Yuri08loveElaina/CVE-2025-20124_and_CVE-2025-20125 | POC详情 |
标题: Cisco Identity Services Engine Insecure Java Deserialization and Authorization Bypass Vulnerabilities -- 🔗来源链接
标签:
暂无评论