PT-2026-2048 · Cisco · Cisco Ise Passive Identity Connector+1
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:C/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Cisco Identity Services Engine versões anteriores à 3.2 Patch 8
Cisco ISE Passive Identity Connector versões anteriores à 3.2 Patch 8
Cisco Identity Services Engine versões anteriores à 3.3 Patch 8
Cisco ISE Passive Identity Connector versões anteriores à 3.3 Patch 8
Cisco Identity Services Engine versões anteriores à 3.4 Patch 4
Cisco ISE Passive Identity Connector versões anteriores à 3.4 Patch 4
Cisco Identity Services Engine versão 3.5 e posteriores
Descrição
O problema consiste em uma falha de processamento de Entidade Externa XML (XXE) na funcionalidade de licenciamento do Cisco Identity Services Engine (ISE) e do Cisco ISE Passive Identity Connector (ISE-PIC). Esta falha permite que um atacante autenticado com privilégios administrativos faça upload de um arquivo malicioso, potencialmente permitindo-lhes ler arquivos arbitrários do sistema operacional subjacente. Isso poderia expor dados sensíveis, incluindo credenciais e configurações. Um código de exploit Proof-of-Concept (PoC) público está disponível, aumentando o risco de exploração. A vulnerabilidade deve-se à análise inadequada de XML processado pela interface de gerenciamento baseada na web. Não houve relatos de explorações no mundo real até o momento. Os endpoints de API envolvidos não são mencionados explicitamente. A vulnerabilidade envolve o processamento de arquivos XML, e o atacante pode fazer upload de um arquivo malicioso. O componente vulnerável é o analisador XML usado na funcionalidade de licenciamento.
Recomendações
Atualize o Cisco Identity Services Engine para a versão 3.2 Patch 8 ou posterior.
Atualize o Cisco ISE Passive Identity Connector para a versão 3.2 Patch 8 ou posterior.
Atualize o Cisco Identity Services Engine para a versão 3.3 Patch 8 ou posterior.
Atualize o Cisco ISE Passive Identity Connector para a versão 3.3 Patch 8 ou posterior.
Atualize o Cisco Identity Services Engine para a versão 3.4 Patch 4 ou posterior.
Atualize o Cisco ISE Passive Identity Connector para a versão 3.4 Patch 4 ou posterior.
Se estiver usando a versão 3.5 ou posterior, nenhuma ação é necessária.
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cisco Ise Passive Identity Connector
Cisco Identity Services Engine