# Cisco ISE API 未经认证的远程代码执行漏洞
## 漏洞概述
Cisco ISE和Cisco ISE-PIC的特定API中存在一个漏洞,该漏洞可能允许未经过身份验证的远程攻击者在底层操作系统上以root权限执行任意代码。
## 影响版本
该漏洞影响Cisco ISE和Cisco ISE-PIC的所有版本。
## 细节
该漏洞是由于用户提供的输入验证不足导致的。攻击者可以通过提交精心构造的API请求利用此漏洞。成功利用此漏洞可以让攻击者获得受攻击设备的root权限。
## 影响
如果被成功利用,此漏洞可能导致设备完全被控制,攻击者可以执行任意操作,并绕过所有安全保护措施。
是否为 Web 类漏洞: 是
判断理由:
标题: Cisco Identity Services Engine Unauthenticated Remote Code Execution Vulnerabilities -- 🔗来源链接
标签:
神龙速读:
### 关键漏洞信息
- **CVE编号**: CVE-2025-20321, CVE-2025-20322
- **严重性**: Critical (CVSS Base Score: 10.0)
- **受影响产品**:
- Cisco ISE and ISE-PIC releases 3.2 and later
- Cisco ISE and ISE-PIC Releases 3.3 or earlier
- **漏洞描述**:
- **CVE-2025-20321**: 在Cisco ISE和ISE-PIC的特定API中存在未经身份验证的远程代码执行漏洞,允许攻击者在未授权的情况下执行任意代码。
- **CVE-2025-20322**: 在Cisco ISE和ISE-PIC的内部API中存在未经身份验证的远程代码执行漏洞,允许攻击者上传并执行任意文件。
- **影响范围**: 多个Cisco ISE和ISE-PIC版本受到影响。
- **修复措施**: Cisco已发布软件更新以解决这些漏洞,建议用户尽快升级到最新版本。
- **绕过方法**: 没有可用的变通方法来解决这些漏洞。
暂无评论