Podatność w Cisco Identity Services Engine (ISE) oraz Cisco ISE-PIC umożliwia uwierzytelnionemu zdalnemu atakującemu wykonanie dowolnych poleceń na systemie operacyjnym urządzenia. Wysokość oceny CVSS 9.9 wynika z możliwości pełnego przejęcia systemu wraz z wywołaniem niedostępności usługi (DoS).
▸ Pokaż oryginał (EN)
A vulnerability in Cisco ISE and Cisco ISE-PIC could allow an authenticated, remote attacker to execute arbitrary commands on the underlying operating system of an affected device. To exploit this vulnerability, the attacker must have valid administrative credentials. This vulnerability is due to insufficient validation of user-supplied input. An attacker could exploit this vulnerability by sending a crafted HTTP request to an affected device. A successful exploit could allow the attacker to obtain user-level access to the underlying operating system and then elevate privileges to root. In single-node ISE deployments, successful exploitation of this vulnerability could cause the affected ISE node to become unavailable, resulting in a denial of service (DoS) condition. In that condition, endpoints that have not already authenticated would be unable to access the network until the node is restored.
Podatność wynika z niewystarczającej walidacji danych dostarczanych przez użytkownika (CWE-77 — command injection). Atakujący, posiadający ważne poświadczenia administracyjne, może wysłać specjalnie spreparowane żądanie HTTP do podatnego urządzenia. W wyniku udanego ataku uzyskuje dostęp do systemu operacyjnego na poziomie użytkownika, a następnie dokonuje privilege escalation do uprawnień root. W środowiskach z pojedynczym węzłem ISE skuteczna eksploatacja może spowodować niedostępność węzła i uniemożliwić uwierzytelnianie nowych endpoints w sieci do czasu przywrócenia usługi.
Atakujący może uzyskać pełną kontrolę nad systemem operacyjnym urządzenia (uprawnienia root), co umożliwia odczyt i modyfikację danych, instalację złośliwego oprogramowania oraz wywołanie stanu DoS powodującego brak dostępu do sieci dla nowo uwierzytelniających się urządzeń końcowych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe wersje poprawionych wydań zawiera oficjalny biuletyn Cisco Security Advisory pod adresem: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-rce-traversal-8bYndVrZ. Dodatkowo zaleca się ograniczenie dostępu administracyjnego do interfejsu zarządzania ISE wyłącznie do zaufanych sieci/hostów.
Cisco Identity Services Engine (ISE) oraz Cisco ISE-PIC — wersje wskazane w referencjach producenta (advisory cisco-sa-ise-rce-traversal-8bYndVrZ).
Do eksploatacji wymagane są ważne poświadczenia administracyjne — podatność nie jest exploitowalna bez uwierzytelnienia. W środowiskach jednowęzłowych (single-node) ryzyko DoS jest szczególnie istotne, ponieważ brak dostępności ISE uniemożliwia uwierzytelnianie endpoints w sieci do czasu przywrócenia usługi.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HCisco Identity Services Engine
APPCisco3.1.03.2.03.3.03.4.03.5.0< 3.1.0Cisco Identity Services Engine Passive Identity Connector
APPCisco3.1.03.2.03.3.03.4.03.5.0< 3.1.0
Powiązane podatności
Nieuwierzytelniony RCE jako root w Cisco ISE i ISE-PIC poprzez API
Cisco ISE / ISE-PIC — nieuwierzytelniony RCE przez API jako root
RCE i privilege escalation w Cisco ISE i ISE-PIC poprzez path traversal
RCE z eskalacją do root w Cisco Identity Services Engine (ISE)
RCE w Cisco ISE — eskalacja uprawnień do root przez HTTP