Cisco Security Advisory на русском
Подписаться
Уязвимость неаутентифицированного доступа к службе регистрации сертификатов в Cisco IOS XE Software для беспроводного контроллера Catalyst 9800 Series для облака.
Уязвимость в процессе настройки Day One программного обеспечения Cisco IOS XE для беспроводных контроллеров Catalyst 9800 Series для Cloud (9800-CL) может позволить неаутентифицированному удаленному злоумышленнику получить доступ к серверу инфраструктуры открытых ключей (PKI), работающему на уязвимом устройстве.Эта уязвимость связана с неполной очисткой после завершения процесса настройки Day One. Злоумышленник может использовать эту уязвимость, отправляя запросы Simple Certificate Enrollment Protocol (SCEP) на уязвимое устройство. Успешная эксплуатация может позволить злоумышленнику запросить сертификат с виртуального беспроводного контроллера, а затем использовать полученный сертификат для подключения устройства, контролируемого злоумышленником, к виртуальному беспроводному контроллеру.Cisco выпустила обновления программного обеспечения, устраняющие эту уязвимость. Существуют обходные пути, устраняющие эту уязвимость.Это уведомление доступно по следующей ссылке: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-9800cl-openscep-SB4xtxzPЭто уведомление является частью сентябрьского выпуска 2025 года Bundled Publication Security Advisory для программного обеспечения Cisco IOS и IOS XE. Полный список уведомлений и ссылки на них см. в разделе Cisco Event Response: September 2025 Semiannual Cisco IOS and IOS XE Software Security Advisory Bundled Publication.Рейтинг воздействия на безопасность: СреднийCVE: CVE-2025-20293