هشدار سیسکو درباره آسیب‌پذیری بحرانی در فضای ابری با امتیاز ۹.۹

۲۱ خرداد ۱۴۰۴

شرکت سیسکو نسبت به یک آسیب‌پذیری خطرناک در پلتفرم‌های ابری آمازون (AWS)، مایکروسافت Azure و زیرساخت ابری اوراکل (OCI) هشدار داد. این آسیب‌پذیری به مهاجمان اجازه می‌دهد از راه دور به داده‌های حساس دسترسی غیرمجاز پیدا کرده و تغییرات مورد نظر خود را در پیکربندی سیستم اعمال کنند.

آسیب‌پذیری یاد شده با شناسه CVE-2025-20286 و امتیاز ۹.۹ در سیستم CVSS شناسایی شده و به دلیل تولید نادرست اطلاعات کاربری هنگام راه‌اندازی موتور خدمات هویتی سیسکو (Cisco Identity Services Engine) روی محیط‌های ابری ایجاد می‌شود. در نتیجه، نسخه‌های مشابه نرم‌افزار ISE که روی یک پلتفرم مشخص نصب می‌شوند، همگی از یک مجموعه اعتبارنامه یکسان استفاده می‌کنند.

کارشناسان این نقص را «آسیب‌پذیری اعتبارنامه ایستا» توصیف کرده‌اند که به مهاجم اجازه می‌دهد با استخراج این اطلاعات از یک نمونه Cisco ISE در فضای ابری، به نمونه‌های مشابه در دیگر محیط‌های ابری (از طریق درگاه‌های ناامن) دسترسی پیدا کند.

در صورت موفقیت‌آمیز بودن حمله، مهاجم قادر خواهد بود به داده‌های حساس دسترسی پیدا کند، برخی عملیات مدیریتی را انجام دهد، پیکربندی سیستم را تغییر دهد یا خدمات را مختل کند.

نسخه‌های تحت تاثیر این آسیب‌پذیری شامل AWS نسخه‌های 3.1 تا 3.4، Azure نسخه‌های 3.2 تا 3.4 و OCI نسخه‌های 3.2 تا 3.4 می‌شوند.

سیسکو اعلام کرده از وجود کد اثبات مفهوم (PoC) برای این حمله آگاه است اما تاکنون مدرکی دال بر سوءاستفاده عملی از این نقص در فضای واقعی گزارش نشده است.

توضیحات بیشتر:

Cisco Identity Services Engine on Cloud Platforms Static Credential Vulnerability