Cisco Identity Services Engine の権限昇格 CVE-2023-20193 (cisco-sa-ise-priv-esc-KJLp2Aw)

medium Nessus プラグイン ID 181423

概要

リモートデバイスに、ベンダーが提供したセキュリティパッチがありません。

説明

自己報告されたバージョンによると、Cisco Identity Services Engine は権限昇格の脆弱性の影響を受けます。そのため、認証された管理者レベルの攻撃者が、ESR コンソールの不適切な権限管理を利用して任意のファイルを読み書きおよび削除し、権限を root に昇格する可能性があります。

詳細については、付属の Cisco BID および Cisco Security Advisory を参照してください。

ソリューション

Cisco バグ ID CSCwd07348 に記載されている該当の修正済みバージョンにアップグレードしてください

参考資料

http://www.nessus.org/u?5bc8a8e4

https://bst.cloudapps.cisco.com/bugsearch/bug/CSCwd07348

プラグインの詳細

深刻度: Medium

ID: 181423

ファイル名: cisco-sa-ise-priv-esc-KJLp2Aw_cve-2023-20193.nasl

バージョン: 1.3

タイプ: local

ファミリー: CISCO

公開日: 2023/9/14

更新日: 2023/9/22

設定: パラノイドモードの有効化

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Medium

基本値: 6.5

現状値: 4.8

ベクトル: CVSS2#AV:L/AC:L/Au:M/C:C/I:C/A:C

CVSS スコアのソース: CVE-2023-20193

CVSS v3

リスクファクター: Medium

基本値: 6.7

現状値: 5.8

ベクトル: CVSS:3.0/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/h:cisco:identity_services_engine, cpe:/a:cisco:identity_services_engine, cpe:/a:cisco:identity_services_engine_software

必要な KB アイテム: Host/Cisco/ISE/version, Settings/ParanoidReport

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2023/9/6

脆弱性公開日: 2023/9/6

参照情報

CVE: CVE-2023-20193

CISCO-SA: cisco-sa-ise-priv-esc-KJLp2Aw

IAVA: 2023-A-0496

CISCO-BUG-ID: CSCwd07348