Vulnerabilidad en Cisco Identity Services Engine (ISE) (CVE-2017-6747)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
07/08/2017
Última modificación:
20/04/2025
Descripción
Una vulnerabilidad en el módulo de autenticación de Cisco Identity Services Engine (ISE) podría permitir que un atacante remoto sin autenticar omita la autenticación local. Esto se debe a un manejo incorrecto de las peticiones de autenticación y asignación de políticas para los usuarios autenticados externamente. Un atacante podría explotar esta vulnerabilidad autenticándose con una cuenta válida de usuario externo que coincida con un nombre de usuario interno y recibiendo de forma errónea la política de autorización de la cuenta interna. Con un exploit, el atacante podría tener privilegios de Super Admin para el portal ISE Admin. Esta vulnerabilidad no afecta a los extremos que se autentican en el ISE. Este problema afecta a Cisco ISE, Cisco ISE Express y los dispositivos virtuales de Cisco ISE que estén en sus versiones 1.3, 1.4, 2.0.0, 2.0.1 o 2.1.0. La versión 2.2.x no se ha visto afectada. Cisco Bug IDs: CSCvb10995.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:identity_services_engine:1.3\(0.722\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:1.3\(0.876\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:1.3\(0.909\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:1.3\(106.146\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:1.3\(120.135\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:1.4\(0.109\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:1.4\(0.181\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:1.4\(0.253\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:1.4\(0.908\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.0\(0.147\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.0\(0.169\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.0\(0.222\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.0\(1.130\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.0_base:*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:identity_services_engine:2.1\(0.474\):*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



