Vulnérabilité d'injection d'arguments dans la CLI du logiciel Cisco IOS XE
Une vulnérabilité existe dans l'interface de ligne de commande (CLI) du logiciel Cisco IOS XE. Cette faille permet à un attaquant local authentifié avec des privilèges administratifs d'exécuter des commandes arbitraires en tant que root. La vulnérabilité provient d'une validation inadéquate des arguments utilisateur fournis à certaines commandes CLI. Pour l'exploiter, un attaquant doit se connecter à la CLI de l'appareil en utilisant des informations d'identification administratives valides. Il utiliserait ensuite des commandes spécialement conçues à l'invite. Une attaque réussie accorde à l'attaquant la possibilité d'exécuter n'importe quelle commande avec des privilèges root sur le système d'exploitation de l'appareil. Cisco a publié des mises à jour logicielles pour corriger cette vulnérabilité. Actuellement, il n'existe aucune solution temporaire ou contournement disponible. Ce problème est suivi sous le nom de CVE-2025-20338. L'impact de sécurité de cette vulnérabilité est considéré comme moyen.