「Cisco ISE」に深刻な脆弱性 - 権限昇格や認可回避のおそれ
Cisco Systemsのネットワークアクセス制御製品「Cisco Identity Services Engine(ISE)」に、「クリティカル(Critical)」とされる脆弱性が複数明らかとなった。アップデートが提供されている。
Cisco Systemsが現地時間2025年2月5日にセキュリティアドバイザリを公開し、「Cisco ISE」「Cisco ISE Passive Identity Connector(ISE-PIC)」に関する2件の脆弱性「CVE-2025-20124」「CVE-2025-20125」について明らかにしたもの。外部より報告を受けたもので、脆弱性の悪用や公表などは確認されていない。
「CVE-2025-20124」は、信頼できないデータをデシリアライズする脆弱性。API経由で受信した細工されたデータを処理すると、デバイス上でroot権限により任意のコマンドを実行されるおそれがある。
一方「CVE-2025-20125」は、認可の制御をバイパスできる脆弱性。デバイスのAPIに対して細工したリクエストを送信することで、情報の窃取やシステム設定の変更、再起動が可能となる。
いずれも悪用には読み取り専用の管理者アカウントが必要。共通脆弱性評価システム「CVSSv3.1」のベーススコアは、「CVE-2025-20124」が「9.9」、「CVE-2025-20125」が「9.1」と評価されており、いずれも重要度を「クリティカル(Critical)」とレーティングしている。
同社は脆弱性を修正したアップデート「同3.3P4」「同3.2P7」「同3.1P10」をリリースした。また「同3.4」については影響を受けないとしている。
(Security NEXT - 2025/02/06 )
ツイート
関連リンク
PR
関連記事
脆弱性「Dirty Frag」が製品に与える影響を調査 - Fortinet
「Cisco Catalyst SD-WAN Manager」にゼロデイ脆弱性 - 悪用も確認
「Progress Kemp LoadMaster」にRCE脆弱性 - WAF回避のおそれも
「MOVEit WAF」に検知回避の深刻な脆弱性 - 早急な対策を
「Chrome」最新版で脆弱性429件を修正 - クリティカルは22件
「OpenStack Mistral」に脆弱性 - API認証ユーザーがコード実行可能
「Chrome 149」がリリース - セキュリティ情報は近日公開
「MLflow」にアクセスキーなど機密情報が流出する深刻な脆弱性
米当局、脆弱性3件を悪用カタログに追加 - 早期対応求める
「Cisco Unified CM」にクリティカル脆弱性 - 実証コードが公開済み
