Новости компьютерной безопасности:

  Latest News

Cisco Identity Services Engine Flaw Bypass Authorization Mechanisms

С сайта: Vulnerability(cybersecuritynews.com)

Cisco Identity Services Engine Flaw Bypass Authorization Mechanisms

Author: Dhivya

Cisco has disclosed multiple vulnerabilities impacting its Identity Services Engine (ISE) software.

These vulnerabilities could allow authenticated, remote attackers to bypass authorization mechanisms or conduct a cross-site scripting (XSS) attack.

This advisory, released on November 6, 2024, highlights the risks associated with these vulnerabilities and provides details on the available fixes.

Vulnerabilities Overview
Cisco has identified two distinct vulnerabilities affecting the web-based management interface of its Cisco ISE platform.

These vulnerabilities are not interdependent, meaning one can be exploited without the other.

Both vulnerabilities have received a medium CVSS base score of 4.3, indicating moderate risk if exploited. The two major vulnerabilities are:

  1. CVE-2024-20476 – Cisco ISE Authorization Bypass Vulnerability
  2. CVE-2024-20487 – Cisco ISE Stored Cross-Site Scripting (XSS) Vulnerability

CVE-2024-20476: Cisco ISE Authorization Bypass Vulnerability

This vulnerability, CVE-2024-20476, could allow an authenticated, remote attacker to bypass authorization mechanisms on the Cisco ISE platform.

The flaw exists due to insufficient server-side validation of Administrator permissions in the web-based management interface.

An attacker can exploit this vulnerability by submitting crafted HTTP requests to the affected system.

If successful, the threat actor could upload files to restricted locations that should only be accessible to administrators.

However, the attacker must have valid Read-Only Administrator credentials to exploit this vulnerability.

Cisco has released software updates to address the vulnerability; no workarounds are available. Cisco Bug IDCSCwk23108has been assigned to track this issue.

CVE-2024-20487: Cisco ISE Stored XSS Vulnerability

The second vulnerability, CVE-2024-20487, allows an authenticated, remote attacker to conduct a stored XSS attack on the Cisco ISE interface.

This vulnerability arises from insufficient validation of user-supplied input within the system’s web-based interface.

An attacker can exploit this flaw by injecting malicious code into specific interface areas.

If another user interacts with the compromised interface, the injected script could execute in the context of their browser session, potentially allowing unauthorized access to sensitive information.

This vulnerability requires the attacker to have at least low-privileged access to an affected device to carry out the exploit.

Like the previous vulnerability, Cisco has released a patch to address the issue, but no workarounds are available. Cisco Bug IDCSCwk14907tracks this flaw.

These vulnerabilities affect certain Cisco ISE releases at the time of publication.

To mitigate the risks, Cisco advises users to update their software to the latest version. These vulnerabilities do not affect products not listed in the advisory, such as the Cisco ISE Passive Identity Connector (ISE-PIC).



#Cisco #Cyber_Security_News #Vulnerability #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: Cisco Identity Services Engine Flaw Bypass Authorization Mechanisms
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.