CVE-2025-20305CVE-2025-20305是Cisco ISE(Identity Services Engine) web管理界面中的一个信息泄露漏洞。该漏洞的CVSS评分为4.3,属于中等严重程度。漏洞的根本原因在于某些文件缺乏适当的数据保护机制。攻击者需要拥有只读管理员(read-only Administrator)权限即可利用此漏洞。成功利用后,攻击者能够查看通常仅对高权限用户可见的敏感信息,特别是包括其他用户账户的密码等机密凭据信息。Cisco ISE是思科推出的身份识别服务引擎,广泛应用于企业网络的访问控制和策略管理,因此该漏洞可能影响大量企业用户的安全配置。攻击者通过利用此漏洞,可以在不提升自身权限的情况下获取更高权限级别的敏感信息,从而为进一步的横向移动或持久化控制奠定基础。由于该漏洞需要认证才能利用,且攻击复杂度较低(AV:N/AC:L),因此在存在弱管理员账户或账户被 compromise的情况下,攻击者可以轻松利用此漏洞获取敏感凭据信息。
该漏洞存在于Cisco ISE的web-based management interface中,具体表现为某些管理文件缺少适当的访问控制和数据保护机制。在正常的权限模型中,只读管理员应该只能查看有限的系统信息,而无法访问高权限用户(如超级管理员)的敏感数据,如密码等。然而,由于这些特定文件缺乏正确的权限校验,只读管理员可以通过执行特定的管理操作,访问到本应仅限高权限用户查看的内容。攻击者利用此漏洞的方式是:首先使用拥有只读管理员权限的账户登录Cisco ISE的web管理界面;然后执行一系列本应只对高权限用户开放的操作或访问特定的API端点;最后从返回的响应中提取敏感信息,特别是其他账户的密码明文或加密形式。攻击者可以利用获取的凭据进一步提升权限或横向移动到其他系统。Cisco官方已在安全公告cisco-sa-ise-multiple-vulns-O9BESWJH中确认此漏洞,并建议用户升级到最新版本以修复此问题。