Ενημερώσεις ασφαλείας από τη Cisco
Η Cisco ανακοίνωσε πρόσφατα την κυκλοφορία ενημερώσεων ασφαλείας για τρεις ευπάθειες που επηρεάζουν τις υπηρεσίες Identity Services Engine (ISE) και Customer Collaboration Platform (CCP). Οι ευπάθειες αυτές καταγράφονται με τους κωδικούς CVE-2025-20286, CVE-2025-20130, και CVE-2025-20129. Η πιο κρίσιμη από αυτές, με βαθμολογία 9.9/10, συνοδεύεται και από δημόσια απόδειξη της εκμετάλλευσης.
Η ευπάθεια CVE-2025-20286
Η μεγαλύτερη προτεραιότητα για τους πελάτες είναι η ευπάθεια CVE-2025-20286, που περιγράφεται ως “ευπάθεια στατικών διαπιστευτηρίων” από την τεχνολογική γίγαντα. Επηρεάζει κυρίως τις εγκαταστάσεις ISE σε πλατφόρμες όπως AWS, Azure, και Oracle Cloud Infrastructure (OCI). Αυτή η ευπάθεια μπορεί να επιτρέψει σε μη εξουσιοδοτημένα άτομα να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα, να εκτελέσουν περιορισμένες διαχειριστικές λειτουργίες και να τροποποιήσουν τις ρυθμίσεις του συστήματος.
Προβλήματα με τα διαπιστευτήρια
Η Cisco εξήγησε ότι αυτή η ευπάθεια προκύπτει επειδή τα διαπιστευτήρια δημιουργούνται με ακατάλληλο τρόπο όταν το ISE αναπτύσσεται σε πλατφόρμες cloud. Αυτό σημαίνει ότι διαφορετικές εγκαταστάσεις ISE μοιράζονται τα ίδια διαπιστευτήρια. “Αυτά τα διαπιστευτήρια μοιράζονται σε πολλαπλές εγκαταστάσεις Cisco ISE όσο η έκδοση του λογισμικού και η πλατφόρμα cloud είναι οι ίδιες”, ανέφερε η εταιρεία.
Εκμετάλλευση της ευπάθειας
Ένας επιτιθέμενος θα μπορούσε να εκμεταλλευτεί αυτή την ευπάθεια εξάγοντας τα διαπιστευτήρια χρήστη από το Cisco ISE που έχει αναπτυχθεί στο cloud και στη συνέχεια να τα χρησιμοποιήσει για να αποκτήσει πρόσβαση σε άλλες εγκαταστάσεις Cisco ISE μέσω μη ασφαλών θυρών.
Περιορισμοί και συστάσεις
Η Cisco σημείωσε ότι ένας κακόβουλος παράγοντας μπορεί να αποκτήσει πρόσβαση σε επηρεαζόμενες περιπτώσεις ISE μόνο εάν ο κύριος κόμβος διαχείρισης είναι αναπτυγμένος στο cloud. Αντίθετα, αν είναι αναπτυγμένος τοπικά, δεν υπάρχει ευπάθεια. Η εταιρεία υπογραμμίζει ότι δεν υπάρχουν εναλλακτικές λύσεις που να αντιμετωπίζουν αυτή την ευπάθεια, προτρέποντας τις επιχειρήσεις να εφαρμόσουν τις ενημερώσεις άμεσα.
Δύο ακόμη ευπάθειες της Cisco
Οι δύο άλλες ευπάθειες που διορθώθηκαν από τη Cisco αυτή την εβδομάδα δεν είναι τόσο σοβαρές, με βαθμολογία CVSS 4.9. Η CVE-2025-20129 επηρεάζει τη διαδικτυακή διεπαφή συνομιλίας της πλατφόρμας Customer Collaboration Platform (CCP). Αυτή η ευπάθεια μπορεί να επιτρέψει σε έναν αυθεντικοποιημένο χρήστη να “πείσει” άλλους χρήστες να αποκαλύψουν ευαίσθητα δεδομένα.
Λεπτομέρειες για την CVE-2025-20129
Η ευπάθεια αυτή οφείλεται σε ακατάλληλη απολύμανση των αιτημάτων HTTP που αποστέλλονται στη διαδικτυακή διεπαφή συνομιλίας. Οι κακόβουλοι παράγοντες θα μπορούσαν να εκμεταλλευτούν αυτό το κενό ασφαλείας στέλνοντας ειδικά διαμορφωμένα αιτήματα HTTP στη διεπαφή συνομιλίας ενός χρήστη σε έναν ευάλωτο διακομιστή. Μια επιτυχής εκμετάλλευση θα μπορούσε να επιτρέψει στον επιτιθέμενο να ανακατευθύνει την κυκλοφορία συνομιλίας σε έναν διακομιστή που ελέγχει, με αποτέλεσμα την ανακατεύθυνση ευαίσθητων πληροφοριών.
Η ευπάθεια CVE-2025-20130
Η CVE-2025-20130, η οποία επηρεάζει επίσης το ISE και το Cisco ISE Passive Identity Connector (ISE-PIC), θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο με δικαιώματα διαχειριστή να ανεβάσει αρχεία σε μια παραβιασμένη συσκευή. Αυτή η ευπάθεια οφείλεται σε ακατάλληλη επαλήθευση της λειτουργίας αντιγραφής αρχείων. Ένας επιτιθέμενος θα μπορούσε να εκμεταλλευτεί αυτή την ευπάθεια στέλνοντας ένα διαμορφωμένο αίτημα μεταφόρτωσης αρχείου σε ένα συγκεκριμένο API endpoint. Μια επιτυχής εκμετάλλευση θα μπορούσε να επιτρέψει στον επιτιθέμενο να ανεβάσει αυθαίρετα αρχεία σε ένα επηρεαζόμενο σύστημα.
