Vulnérabilité de contournement... Note

Vulnérabilité de contournement d'authentification TACACS+ dans Cisco IOS et IOS XE Software

Une vulnérabilité critique a été identifiée dans l'implémentation du protocole TACACS+ par Cisco IOS Software et Cisco IOS XE Software. Cette faille permet à des attaquants distants non authentifiés d'accéder à des données sensibles ou de contourner les mécanismes d'authentification. Le problème provient d'une validation incorrecte de la configuration du secret partagé TACACS+ requis. Un attaquant effectuant une attaque de l'homme du milieu pourrait intercepter des messages TACACS+ non chiffrés. Il pourrait également usurper l'identité du serveur TACACS+ et accepter toute demande d'authentification. Une exploitation réussie donne à l'attaquant la possibilité de consulter des informations sensibles contenues dans les messages TACACS+. Alternativement, un attaquant pourrait contourner complètement l'authentification, obtenant ainsi un accès non autorisé. Cisco a publié des mises à jour logicielles pour corriger cette vulnérabilité. Des solutions de contournement sont également disponibles pour atténuer le risque. L'impact de sécurité de cette vulnérabilité est classé comme Élevé, et elle est identifiée comme CVE-2025-20160.