CVE-2025-20329CVE-2025-20329是Cisco TelePresence Collaboration Endpoint (CE)及Cisco RoomOS Software日志组件中存在的一个信息泄露漏洞。该漏洞源于系统在启用SIP媒体组件日志记录功能时,会以未加密的明文形式存储用户凭据信息。CVSS 3.1评分为4.9,严重等级为MEDIUM(中危),攻击向量为网络(AV:N),攻击复杂度低(AC:L),但需要高权限(PR:H)即有效的管理员凭据才能利用,且无需用户交互(UI:N)。该漏洞对机密性影响为高(C:H),对完整性和可用性无影响。成功利用此漏洞的攻击者可以查看受影响系统上以明文存储的敏感凭据信息,并利用这些凭据访问机密数据,其中可能包含个人身份信息(PII)。值得注意的是,无论是存储在Webex Cloud中的日志还是设备本地的日志,攻击者都需要拥有有效的管理员凭据才能访问,这使得该漏洞的实际利用门槛较高。该漏洞由思科PSIRT团队发现并披露,披露日期为2025年10月15日。
该漏洞的根本原因在于Cisco TelePresence CE和RoomOS Software的日志组件在处理SIP媒体组件日志记录功能时存在安全缺陷。当管理员启用SIP媒体组件的日志记录功能后,系统会将相关的认证凭据以未加密的明文形式写入审计日志文件中。由于这些凭据未经任何加密或脱敏处理,任何能够访问审计日志的用户都可以直接读取这些敏感信息。
从技术实现角度来看,攻击者利用此漏洞的过程相对简单但有前置条件:首先,攻击者必须拥有受影响设备的有效管理员凭据(这是漏洞利用的先决条件);其次,攻击者需要通过合法途径访问设备的审计日志,这些日志可能存储在设备本地或Webex Cloud中;最后,攻击者在日志中搜索明文存储的凭据信息。一旦获取这些凭据,攻击者可以使用它们访问其原本无权访问的机密资源,包括可能包含个人身份信息(PII)的敏感数据。
该漏洞的安全风险在于凭据的明文存储违反了安全最佳实践,即使系统本身有访问控制机制,日志文件中的明文凭据仍然构成了严重的信息泄露风险。特别是在多管理员环境中,低权限管理员可能通过查看日志获取到高权限管理员的凭据,从而实现权限提升。