PT-2025-5704 · Cisco · Cisco Ise
Dan Marin
+1
·
Publicado
2025-02-05
·
Atualizado
2025-06-26
·
CVE-2025-20124
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Cisco ISE (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade na API do Cisco ISE poderia permitir que um atacante remoto autenticado executasse comandos arbitrários como usuário root em um dispositivo afetado. Este problema ocorre devido à desserialização insegura de fluxos de bytes Java fornecidos pelo usuário pelo software afetado. Um atacante poderia explorar esta vulnerabilidade enviando um objeto Java serializado manipulado para uma API afetada, permitindo potencialmente a execução de comandos arbitrários no dispositivo e elevação de privilégios. Observe que, para explorar esta vulnerabilidade com sucesso, o atacante deve possuir credenciais administrativas válidas de somente leitura.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cisco Ise