咨询ID:CVE-2024-20338
严谨求真:严重(CVSS 7.2)
受影响的产品:思科身份服务引擎 (ISE)
访问向量:远程、未经身份验证
思科披露了其身份服务引擎 (ISE) 中的一个严重漏洞 (CVE-2024-20338),该漏洞允许未经身份验证的远程攻击者以 root 级权限在底层操作系统上执行任意系统命令。
利用此漏洞的攻击者可以:
该漏洞源于思科ISE基于Web的管理界面中输入验证不当。攻击者可以通过向受影响的系统发送特制的HTTP请求来利用该漏洞。
此漏洞影响以下修复版本之前的 Cisco ISE 软件版本:
ISE 3.3 及更高版本不易受此漏洞影响。
使用思科 ISE 的组织应立即采取以下措施:
目前尚无解决方法。思科强烈建议升级到修复版本。
Cisco ISE 是基于身份的访问控制的基石。该系统一旦被攻破,攻击者就可能获得广泛的网络访问权限。请将此公告视为严重漏洞,并立即进行修补。
资料来源及其他阅读材料:
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。