搜尋

情資內容

更新時間:2025/08/06 15:22:41
發佈時間:2025/08/06 15:22:41
TLP: (White)
得對外公開散布,但不得違反著作權法等相關規定

更新說明:

一、漏洞說明[1] Cisco近期發布關於Identity Services Engine (ISE)和ISE Passive Identity Connector(ISE-PIC)中,特定的內部API存在高風險漏洞(CVE-2025-20281、CVE-2025-20337)公告。由於對使用者輸入內容的驗證不足,使得未經身分驗證的遠端攻擊者得以透過發送特製的API請求以利用漏洞。當成功利用時,可使用root權限於底層作業系統執行任意程式碼進行攻擊。 二、已揭露攻擊活動說明 1. Cisco PSIRT表示已觀察此漏洞被利用於攻擊行為。 2. CISA已加入漏洞利用清單。
▶ 漏洞資訊
名稱:
CVE-2025-20281、CVE-2025-20337
描述:
使用版本:CVSS 3.1 分析分數:10 參考來源: Cisco
▶ 影響平台
影響平台-系統:
Cisco ISE 和 ISE-PIC Release 3.3,修補於Release 3.3 Patch 7或更高。
Cisco ISE 和 ISE-PIC Release 3.4,修補於Release 3.4 Patch 2或更高。
Cisco ISE 和 ISE-PIC Release 3.2(含)更早版本不受漏洞影響。

▶ 建議措施
一、官方已發布修補程式,建議會員依據單位內漏洞管理機制進行相關作業。
▶ 參考資訊
編號 網址 說明
1 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-unauth-rce-ZAd2GnJ6 Cisco
2 https://www.cisa.gov/known-exploited-vulnerabilities-catalog CISA
情資編號:
FISAC-200-202508-0001
系統目錄:
資安漏洞
資安類別:
漏洞公告 /
影響等級:
3
關鍵字:
弱點漏洞