公告:思科 ISE 漏洞警报

18 年 2025 月 XNUMX 日 | 公告:思科 ISE 漏洞警报

咨询ID:CVE-2024-20338
严谨求真:严重(CVSS 7.2)
受影响的产品:思科身份服务引擎 (ISE)
访问向量:远程、未经身份验证


概要:

思科披露了其身份服务引擎 (ISE) 中的一个严重漏洞 (CVE-2024-20338),该漏洞允许未经身份验证的远程攻击者以 root 级权限在底层操作系统上执行任意系统命令。


面临风险:

利用此漏洞的攻击者可以:

  • 获得未经授权的root访问权限
  • 在 ISE 设备上执行命令
  • 破坏身份验证和授权工作流程
  • 转向其他系统并泄露敏感凭据或策略配置

该漏洞源于思科ISE基于Web的管理界面中输入验证不当。攻击者可以通过向受影响的系统发送特制的HTTP请求来利用该漏洞。


受影响的版本:

此漏洞影响以下修复版本之前的 Cisco ISE 软件版本:

  • 3.1:已在 3.1.0.518 中修复
  • 3.2:已在 3.2.1.120 中修复

ISE 3.3 及更高版本不易受此漏洞影响。


建议采取的行动:

使用思科 ISE 的组织应立即采取以下措施:

  1. 立即修补:
    • 升级到固定软件版本:
      • ISE 3.1:升级到 3.1.0.518 或更高版本
      • ISE 3.2:升级到 3.2.1.120 或更高版本
  2. 限制访问:
    • 通过访问控制列表或网络分段限制对 ISE 管理接口的外部访问。
  3. 监控漏洞利用尝试:
    • 检查日志中是否存在可疑的 HTTP 请求或未经授权的命令执行。
  4. 细分关键系统:
    • 确保 ISE 实例与可公开访问的系统隔离。


没有可用的解决方法:

目前尚无解决方法。思科强烈建议升级到修复版本。


最后的说明:

Cisco ISE 是基于身份的访问控制的基石。该系统一旦被攻破,攻击者就可能获得广泛的网络访问权限。请将此公告视为严重漏洞,并立即进行修补。

 

资料来源及其他阅读材料:


最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

您的团队已经在与人工智能对话了。以下是如何确保IT安全的方法。

您的团队已经在与人工智能对话了。以下是如何确保IT安全的方法。

人工智能工具以惊人的速度融入了我们的日常工作和生活中!你的团队中有人用 ChatGPT 写邮件……

了解更多
群拍摄像头教会每个企业关于数据和信任的哪些知识

群拍摄像头教会每个企业关于数据和信任的哪些知识

你以前肯定见过它们。十字路口附近电线杆上装着一个黑色小摄像头,顶部有个太阳能电池板,静静地……

了解更多
紧迫感、情绪、权威:一名骗子如何差点混入一家会计师事务所

紧迫感、情绪、权威:一名骗子如何差点混入一家会计师事务所

报税季让会计师们忙得不可开交,也让骗子们忙得不亦乐乎。今年初夏,一家注册会计师事务所就成了……

了解更多