
شرکت سیسکو وصلههای امنیتی جدیدی برای رفع سه آسیبپذیری مهم در محصولات Identity Services Engine (ISE) و Customer Collaboration Platform (CCP) منتشر کرده است. این آسیبپذیریها دارای کد اکسپلویت عمومی هستند که خطر سوءاستفاده از آنها را افزایش میدهد.
شدیدترین آسیبپذیری با شناسه CVE-2025-20286 در محصول ISE سیسکو کشف شده است. این نرمافزار برای کنترل دسترسی نقاط پایانی و مدیریت دستگاههای شبکه در محیطهای سازمانی استفاده میشود. مشکل اصلی در نحوه تولید اعتبارنامهها هنگام استقرار ISE روی پلتفرمهای ابری است که باعث میشود اعتبارنامههای مشابهی در استقرارهای مختلف به اشتراک گذاشته شوند.
مهاجمان میتوانند بدون احراز هویت، اعتبارنامههای کاربری را از استقرارهای ابری ISE استخراج کرده و از آنها برای دسترسی به نصبهای دیگر در محیطهای ابری مختلف استفاده کنند. این آسیبپذیری فقط در صورتی قابل بهرهبرداری است که گره مدیریت اصلی در محیط ابری مستقر شده باشد.
سیسکو اعلام کرده که این آسیبپذیری در استقرارهای ابری Amazon Web Services، Microsoft Azure و Oracle Cloud Infrastructure وجود دارد و میتواند به مهاجمان اجازه دسترسی به دادههای حساس، اجرای عملیات مدیریتی محدود، تغییر پیکربندی سیستم یا اختلال در خدمات را بدهد.
استقرارهای زیر در برابر این حمله مصون هستند:
• تمام استقرارهای محلی که از مرکز دانلود نرمافزار سیسکو نصب شدهاند
• ISE روی Azure VMware Solution
• ISE روی Google Cloud VMware Engine
• ISE روی VMware cloud در AWS
• استقرارهای ترکیبی ISE که در آن تمام نقشهای مدیریتی به صورت محلی هستند
برای مدیرانی که هنوز نمیتوانند وصلههای امنیتی را اعمال کنند، سیسکو توصیه میکند از دستور reset-config ise برای بازنشانی رمزهای عبور استفاده کنند. البته این دستور باعث بازگشت ISE به تنظیمات کارخانه میشود و بازیابی نسخههای پشتیبان نیز اعتبارنامههای اصلی را بازیابی خواهد کرد.
دو آسیبپذیری دیگر که امروز برطرف شدهاند شامل یک باگ آپلود فایل دلخواه (CVE-2025-20130) در ISE و یک آسیبپذیری افشای اطلاعات (CVE-2025-20129) در پلتفرم همکاری مشتری سیسکو است.
در ماه سپتامبر، سیسکو آسیبپذیری دیگری در ISE را برطرف کرد که میتوانست به مهاجمان اجازه دهد دسترسی خود را به سطح root در سیستمهای وصله نشده ارتقا دهند.
کلمات کلیدی : سیسکو, آسیبپذیری بحرانی, Identity Services Engine, وصله امنیتی, CVE-2025-20286, استقرار ابری
نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.