CVE-2025-20303CVE-2025-20303是影响Cisco Identity Services Engine (ISE)和Cisco ISE-PIC的多个web管理界面反射型跨站脚本(XSS)漏洞。由于web管理界面未对用户输入进行充分验证,认证的远程攻击者可以通过在特定页面注入恶意脚本代码来利用此漏洞。成功利用可能导致攻击者在受害者浏览器上下文中执行任意JavaScript代码,窃取会话Cookie、劫持用户会话或访问敏感信息。攻击者需要拥有受影响设备的低权限账户,并通过社会工程学手段诱骗管理员点击特制的恶意链接。此漏洞CVSS评分为5.4,属于中等严重程度,对企业网络安全构成一定威胁。
该漏洞的根本原因在于Cisco ISE和ISE-PIC的web管理界面在处理用户输入时缺乏充分的输入验证和输出编码。攻击者利用这一缺陷,通过在URL参数或表单输入中注入恶意JavaScript代码,当受害者访问包含恶意载荷的页面时,浏览器会将其解析为可执行脚本并执行。反射型XSS的特性使得恶意脚本不会存储在服务器端,而是通过URL参数反射回受害者。由于攻击发生在合法网站的上下文中,浏览器的同源策略不会阻止脚本执行,攻击者可借此获取受害者的认证令牌、会话Cookie或其他敏感数据。攻击成功需要满足以下条件:攻击者拥有设备的低权限账户、能够构造包含恶意载荷的URL、以及通过社会工程学手段诱使管理员访问该链接。