PT-2026-94028 · Cisco · Cisco Ise Passive Identity Connector+2
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Cisco ISE (versões afetadas não especificadas)
Descrição
Um problema no serviço de feed do profiler offline permite que um invasor remoto autenticado leia arquivos arbitrários do sistema de arquivos e envie solicitações para sistemas internos. Isso ocorre porque o serviço utiliza um analisador XML que não desabilita a resolução de entidades externas ao processar metadados de feed controlados pelo invasor. Um invasor com credenciais administrativas válidas pode explorar isso fazendo o upload de um pacote de feed offline especialmente criado através da interface administrativa.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cisco Ise Passive Identity Connector
Cisco Identity Services Engine
Identity Services Engine