Volver a Labs
Alerta de Seguridad

CVE-2025-20337

Acerca de

Una vulnerabilidad en una API específica de Cisco ISE y Cisco ISE-PIC podría permitir a un atacante remoto no autenticado ejecutar código arbitrario en el sistema operativo subyacente como root. El atacante no requiere credenciales válidas para explotar esta vulnerabilidad.

Esta vulnerabilidad se debe a una validación insuficiente de la entrada suministrada por el usuario. Un atacante podría explotar esta vulnerabilidad enviando una solicitud de API elaborada. Una explotación exitosa podría permitir al atacante obtener privilegios de root en un dispositivo afectado.

Debilidad (CWE):CWE-74

Análisis del analista Rainforest

Una API específica de Cisco Identity Services Engine (ISE) y del ISE Passive Identity Connector (ISE-PIC) valida de forma insuficiente la entrada suministrada por el usuario. Un atacante remoto no autenticado que envía una solicitud elaborada a esa API puede inyectar datos que la aplicación maneja incorrectamente, resultando en ejecución de código arbitrario en el sistema operativo subyacente como root. No se requieren credenciales válidas, y el resultado es el control total, con el mayor privilegio, del dispositivo.

ISE es el motor de control de acceso a la red y de políticas de Cisco: decide qué usuarios y dispositivos acceden a la red y hace cumplir la segmentación, así que root en un nodo ISE es una posición dominante sobre el acceso a la red en toda la empresa. Este fue uno de varios errores críticos de la API de ISE divulgados en conjunto a mediados de 2025, con un CVSS 10, y Cisco confirmó más tarde intentos de explotación activa contra estas fallas, lo que lo llevó a la lista KEV de CISA. Aplique las versiones de software corregidas de Cisco sin demora en lugar de confiar en hot patches provisionales para la cadena completa, mantenga las interfaces administrativa y de API de ISE fuera de redes no confiables, e inspeccione los dispositivos en busca de señales de compromiso a nivel root dada la gravedad y el objetivo confirmado.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2025-20337?

Una vulnerabilidad en una API específica de Cisco ISE y Cisco ISE-PIC podría permitir a un atacante remoto no autenticado ejecutar código arbitrario en el sistema operativo subyacente como root. El atacante no requiere credenciales válidas para explotar esta vulnerabilidad. Esta vulnerabilidad se debe a una validación insuficiente de la entrada suministrada por el usuario.

¿Qué tan grave es CVE-2025-20337?

CVE-2025-20337 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2025-20337?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2025-20337?

Los avisos públicos listan como afectados: identity services engine, identity services engine passive identity connector. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2025-20337?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email