30秒で判断
- 対応すべき人: Cisco ISE または Cisco ISE-PIC を運用している方。
- 対応不要な人: Cisco ISE を使用していない方、Ciscoアドバイザリの修正版を適用済みの方。
- 確認コマンド: 稼働中の Cisco ISE のバージョンを確認し、Ciscoアドバイザリ(cisco-sa-ise-rce-traversal)の対象可否を照合。
概要
Cisco ISE および Cisco ISE-PIC には、ユーザー入力の検証が不十分なことに起因するコマンドインジェクションの脆弱性があります(CWE-77)。有効な管理者資格情報を持つ認証済みのリモート攻撃者が、細工したHTTPリクエストを送ることで、基盤となるOS上でコマンドを実行し得ます。
悪用に成功すると、まずユーザーレベルのOSアクセスを取得し、その後rootへ権限昇格される可能性があります。また、シングルノードのISE構成では、悪用によりISEノードが利用不能となり、認証未完了のエンドポイントがネットワークに接続できなくなるDoS状態につながる可能性があります。ネットワークアクセス制御の中核を担う機器のため、影響は大きいと考えられます。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.9(Critical) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 低(有効な管理者資格情報が必要) |
| CWE | CWE-77(コマンドインジェクション) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| Identity Services Engine (ISE) / ISE-PIC | Cisco | アドバイザリ対象バージョン |
修正バージョンと回避策
Ciscoのセキュリティアドバイザリ(cisco-sa-ise-rce-traversal)に従い、修正済みのリリースへアップデートしてください。管理インターフェースへのアクセスは信頼できる管理ネットワークに限定することを推奨します。
関連リンク
データソース: NVD (NIST), Cisco Security AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
