CVE-2025-20377CVE-2025-20377是Cisco Unified Intelligence Center中的一个信息泄露漏洞,CVSS评分4.3,严重等级为中等。该漏洞由于Cisco Unified Intelligence Center的API子系统中某些API端点的请求验证不当所致。攻击者可以通过向受影响的系统发送有效请求到特定API端点来利用此漏洞。成功利用此漏洞后,低权限用户可以查看受影响系统上本应受限的敏感信息。要利用此漏洞,攻击者必须在受影响的系统上拥有有效的用户凭据。此漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N,表明攻击向量为网络,攻击复杂度低,需要低权限认证,无用户交互,对机密性有低影响,对完整性和可用性无影响。
该漏洞存在于Cisco Unified Intelligence Center的API子系统中,由于对某些API端点的请求验证机制存在缺陷。当低权限用户向特定API端点发送合法请求时,系统未能正确验证用户权限,导致攻击者可以访问本应受限的敏感信息。攻击者需要具备有效的用户凭据才能利用此漏洞。攻击过程相对简单,攻击者只需构造有效的API请求并发送到目标端点即可获取敏感数据,无需复杂的攻击技术或用户交互。该漏洞主要影响系统的机密性,攻击者可能获取的用户信息或系统配置数据等敏感信息,但不会影响数据的完整性和系统可用性。