Podatność w Cisco Identity Services Engine (ISE) oraz ISE Passive Identity Connector (ISE-PIC) umożliwia uwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnych poleceń na systemie operacyjnym urządzenia. Przy posiadaniu uprawnień administracyjnych atakujący może uzyskać dostęp do powłoki systemowej, eskalować uprawnienia do poziomu root, a w środowiskach z pojedynczym węzłem doprowadzić do niedostępności usługi (DoS).
▸ Pokaż oryginał (EN)
A vulnerability in Cisco ISE and ISE-PIC could allow an authenticated, remote attacker to execute arbitrary commands on the underlying operating system of an affected device. To exploit this vulnerability, the attacker must have valid administrative credentials. This vulnerability is due to insufficient validation of user-supplied input. An attacker could exploit this vulnerability by sending a crafted HTTP request to an affected device. A successful exploit could allow the attacker to obtain user-level access to the underlying operating system and then elevate privileges to root. In single-node deployments, successful exploitation of this vulnerability could cause the affected ISE node to become unavailable, resulting in a denial of service (DoS) condition. In that condition, endpoints that have not already authenticated would be unable to access the network until the node is restored.
Podatność wynika z niewystarczającej walidacji danych wejściowych dostarczanych przez użytkownika, co kwalifikuje się jako CWE-22 (path traversal). Atakujący wysyła specjalnie spreparowane żądanie HTTP do podatnego urządzenia. W wyniku pomyślnego exploit atakujący najpierw uzyskuje dostęp do systemu operacyjnego na poziomie zwykłego użytkownika, a następnie może eskalować uprawnienia do poziomu root. W środowiskach jednowęzłowych skuteczne wykorzystanie podatności może spowodować niedostępność węzła ISE, co skutkuje odmową usługi (DoS) dla urządzeń końcowych, które nie zostały wcześniej uwierzytelnione i nie będą mogły uzyskać dostępu do sieci do czasu przywrócenia węzła.
Atakujący może wykonać dowolne polecenia systemowe z uprawnieniami root na urządzeniu, co oznacza pełne przejęcie kontroli nad węzłem ISE. Dodatkowym skutkiem może być odmowa usługi (DoS) uniemożliwiająca dostęp do sieci nowym urządzeniom końcowym w środowiskach jednowęzłowych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-multi-G5WP8vv). Dodatkowo zaleca się ograniczenie dostępu do interfejsu administracyjnego Cisco ISE wyłącznie do zaufanych adresów IP oraz stosowanie zasady minimalnych uprawnień przy zarządzaniu kontami administracyjnymi.
Cisco Identity Services Engine (ISE) oraz Cisco Identity Services Engine Passive Identity Connector (ISE-PIC) — konkretne wersje wskazane w referencjach producenta. Exploitacja wymaga ważnych danych uwierzytelniających na poziomie administracyjnym.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HCisco Identity Services Engine
APPCisco3.3.03.4.03.5.0< 3.3.0Cisco Identity Services Engine Passive Identity Connector
APPCisco3.3.03.4.03.5.0< 3.3.0
Powiązane podatności
Nieuwierzytelniony RCE jako root w Cisco ISE i ISE-PIC poprzez API
Cisco ISE / ISE-PIC — nieuwierzytelniony RCE przez API jako root
RCE z eskalacją do root w Cisco Identity Services Engine (ISE)
RCE z privilege escalation do root w Cisco ISE i ISE-PIC
RCE w Cisco ISE — eskalacja uprawnień do root przez HTTP