Cisco نسبت به نقص‌های ISE و CCP (CVE-2025-20130 و CVE-2025-20129 ) هشدار داد

security news

شرکت Cisco به‌ تازگی وصله‌هایی را برای رفع سه آسیب‌پذیری منتشر کرد که کد اکسپلویت POC عمومی آنها در دسترس قرار گرفته است.

Cisco وصله‌های امنیتی را برای رفع آسیب‌پذیری حیاتی با شناسه CVE-2025-20286 (امتیاز 9.9) است که به سبب تولید نادرست اعتبارنامه‌ها هنگام استقرار Cisco Identity Services Engine (ISE) بر روی پلتفرم‌های ابری است که منجر به استفاده از اطلاعات کاربری یکسان در بین استقرارهای مختلف می‌شود. اکسپلویت موفقیت‌آمیز، می‌تواند به نفوذگران غیر مجاز و احراز هویت نشده اجازه دهد تا اقدامات مخربی را بر روی سیستم‌های حساس انجام دهند. Ciscoخاطر نشان کرد که از وجود یک اکسپلویت PoC آگاه است. هیچ مدرکی مبنی بر سوءاستفاده مخرب از آن در سطح اینترنت وجود ندارد. این آسیب‌پذیری به عنوان یک آسیب‌پذیری اعتبارنامه ایستا توصیف شده است. نقص مذکور در سرویس‌های وب آمازون (AWS)، مایکروسافت Azure و زیرساخت ابری اوراکل (OCI) از Cisco Identity Services Engine (ISE) می‌تواند برای مهاجم غیرمجاز از راه دور امکان دسترسی به داده‌های حساس، اجرای عملیات مدیریتی محدود، تغییر پیکربندی‌های سیستم یا اختلال سرویس در سیستم‌های آسیب‌‌پذیر را فراهم کند.

علاوه‌ بر آسیب‌پذیری مذکور، به تازگی دو آسیب‌پذیری دیگر نیز وصله شده‌اند که عبارتند از:

  • CVE-2025-20130 (امتیاز 4.9): آسیب‌پذیری آپلود فایل دلخواه در Cisco ISE
  • CVE-2025-20129 (امتیاز 4.3): آسیب‌پذیری افشای اطلاعات در Cisco Customer Collaboration Platform (CCP) (پیش‌تر با نام Cisco SocialMiner شناخته می‌شد)

https://www.bleepingcomputer.com/news/security/cisco-warns-of-ise-and-ccp-flaws-with-public-exploit-code/
https://thehackernews.com/2025/06/critical-cisco-ise-auth-bypass-flaw.html