Cisco Identity Services Engine">
СКОРО Идёт подготовка к запуску — вы просматриваете предварительную версию платформы ediscom.news
Главная / Кибербезопасность / Статья
Security

Уязвимости SQL- и HQL-инъекций в Cisco Identity Services Engine

Cisco закрыла множественные SQL- и HQL-инъекции в Identity Services Engine (ISE) и ISE-PIC: аутентифицированный администратор мог читать и менять данные вне своих прав. Обновления выпущены, обходных путей нет.

Мнение эксперта
  • Для российского рынка риск точечный: Cisco ISE у большинства заказчиков заменён локальными NAC-решениями или заморожен, но в оставшихся внедрениях патч придётся ставить вручную из-за отсутствия вендорской поддержки в РФ.
  • Интегратору нужно проверить инвентарь ISE и ISE-PIC у заказчиков и заложить обновление в план обслуживания: workaround отсутствует, а эксплойт требует лишь валидных админских учётных данных.
  • До патча компенсирующие меры — ограничение сетевого доступа к API ISE, ротация админских паролей и усиленный мониторинг запросов к БД, что стоит включить в чек-лист аудита ИБ.