一、 漏洞 CVE-2025-20186 基础信息
漏洞信息
                                        # N/A

## 漏洞概述
Cisco IOS XE Software的无线局域网控制器功能的基于Web的管理界面中存在一处漏洞,该漏洞允许具有接待大使用户账户的经过身份验证的远程攻击者对受影响设备执行命令注入攻击。

## 影响版本
Cisco IOS XE Software

## 漏洞细节
- **原因**:输入验证不足。
- **利用方式**:攻击者可以通过发送精心构造的输入到基于Web的管理界面来利用此漏洞。
- **影响**:成功利用该漏洞可使攻击者以特权级别15执行任意Cisco IOS XE软件CLI命令。

## 漏洞影响
此漏洞仅可被获取到接待大使账户凭据的攻击者利用。需要注意的是,该账户默认未配置。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A vulnerability in the web-based management interface of the Wireless LAN Controller feature of Cisco IOS XE Software could allow an authenticated, remote attacker with a lobby ambassador user account to perform a command injection attack against an affected device. This vulnerability is due to insufficient input validation. An attacker could exploit this vulnerability by sending crafted input to the web-based management interface. A successful exploit could allow the attacker to execute arbitrary Cisco IOS XE Software CLI commands with privilege level 15. Note: This vulnerability is exploitable only if the attacker obtains the credentials for a lobby ambassador account. This account is not configured by default.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
OS命令中使用的特殊元素转义处理不恰当(OS命令注入)
来源:美国国家漏洞数据库 NVD
漏洞标题
Cisco IOS XE 操作系统命令注入漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Cisco IOS XE是美国思科(Cisco)公司的一个操作系统。用于企业有线和无线访问,汇聚,核心和WAN的单一操作系统,Cisco IOS XE降低了业务和网络的复杂性。 Cisco IOS XE存在操作系统命令注入漏洞,该漏洞源于输入验证不足,可能导致命令注入攻击。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-20186 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-20186 的情报信息