2025年8月15日Ravie Lakshmananvulnerability / Network Security
Ciscoは、攻撃者が影響を受けるシステムで任意のコードを実行できるようにするための安全なファイアウォール管理センター(FMC)ソフトウェアの最大のセキュリティ欠陥に対処するためのセキュリティアップデートをリリースしました。
脆弱性は、CVE識別子を割り当てました CVE-2025-20265 (CVSSスコア:10.0)は、無許可のリモート攻撃者がデバイスによって実行される任意のシェルコマンドを注入できることを可能にするRADIUSサブシステムの実装に影響します。
ネットワーキング機器専攻は、この問題は、認証フェーズ中にユーザー入力の適切な取り扱いがないことに起因すると述べました。その結果、攻撃者は、構成されたRADIUSサーバーで認証される資格情報を入力するときに特別に作成された入力を送信できます。
「エクスプロイトを成功させると、攻撃者は高い特権レベルでコマンドを実行できるようになりました」と会社は 言った 木曜日の助言。 「この脆弱性を活用するためには、Cisco Secure FMCソフトウェアは、Webベースの管理インターフェイス、SSH管理、またはその両方のRADIUS認証のために構成する必要があります。」
欠点は、Cisco Secure FMCソフトウェアがRADIUS認証を有効にしている場合、7.0.7および7.7.0をリリースします。会社が提供するパッチを適用する以外に回避策はありません。シスコのブランドン・サカイは、内部セキュリティテスト中に問題を発見したと信じられています。
CVE-2025-20265に加えて、シスコは多くの高級バグも解決しました –
- CVE-2025-20217 (CVSSスコア:8.6) – Cisco Secure Firewall Threat Defense Software Snort 3サービスの脆弱性
- CVE-2025-20222 (CVSSスコア:8.6) – Cisco Secure Firewall Adaptive Securityアプライアンスとセキュアファイアウォール脅威防衛ソフトウェアFOR FIREPOWER 2100シリーズIPv6
- CVE-2025-20224、CVE-2025-20225、CVE-2025-20239 (CVSSスコア:8.6) – Cisco iOS、iOS XE、セキュアファイアウォール適応セキュリティアプライアンス、セキュアーファイアウォール脅威防衛ソフトウェアIKEV2サービスの脆弱性
- CVE-2025-20133、CVE-2025-20243 (CVSSスコア:8.6) – Cisco Secure Firewall Adaptive Securityアプライアンスとセキュアファイアウォール脅威防御ソフトウェアリモートアクセスSSL VPN拒否脆弱性脆弱性
- CVE-2025-20134 (CVSSスコア:8.6) – Cisco Secure Firewall Adaptive Securityアプライアンスとセキュアーファイアウォール脅威防衛ソフトウェアSSL/TLS証明書の否定脆弱性
- CVE-2025-20136 (CVSSスコア:8.6) – Cisco Secure Firewall Adaptive Securityアプライアンスと安全なファイアウォール脅威防衛ソフトウェアネットワークアドレス翻訳DNS検査拒否脆弱性
- CVE-2025-20263 (CVSSスコア:8.6) – Cisco Secure Firewall Adaptive Securityアプライアンスとセキュアファイアウォール脅威防衛ソフトウェアWebサービス拒否脆弱性
- CVE-2025-20148 (CVSSスコア:8.5)-Ciscoセキュアファイアウォール管理センターソフトウェアHTMLインジェクションの脆弱性
- CVE-2025-20251 (CVSSスコア:8.5) – Cisco Secure Firewall Adaptive Securityアプライアンスとセキュアファイアウォール脅威防衛ソフトウェアVPN Webサーバー拒否サービスの脆弱性
- CVE-2025-20127 (CVSSスコア:7.7) – Cisco Secure Firewall Adaptive Securityアプライアンスとセキュアファイアウォール脅威防衛ソフトウェアFor FirePower 3100および4200シリーズTLS 1.3
- CVE-2025-20244 (CVSSスコア:7.7) – Cisco Secure Firewall Adaptive Securityアプライアンスとセキュアファイアウォール脅威防衛ソフトウェアリモートアクセスVPN Webサーバー拒否サービス脆弱性
ネットワークアプライアンスは攻撃者の十字線に繰り返し巻き込まれているため、野生での積極的な搾取の下に欠陥はありませんが、ユーザーがインスタンスを最新バージョンに更新するために迅速に移動することが不可欠です。
#CiscoはCVSS #FMC半径の欠陥を警告しリモートコードの実行を許可します
