Уязвимост в Cisco IOS XE, използвана за инсталиране на бекдора

В реализирането на уеб интерфейс, използван на физически и виртуални устройства Cisco, с операционна система Cisco IOS XE, беше открита критична уязвимост (CVE-2023-20198), която позволява без преминаване на автентикация да се получи пълен достъп до системата с максимално ниво на привилегии, при наличието на достъп до мрежовия порт, през който функционира уеб интерфейсът. Опасността от проблема е още по-голяма, тъй като хакерите вече месец използват неизправената уязвимост за създаване на допълнителни акаунти „cisco_tac_admin“ и „cisco_support“ с администраторски права и за автоматизирано инсталиране на устройства на имплант, който предоставя дистанционен достъп за изпълнение на команди на устройството.

Въпреки че се препоръчва за осигуряване на необходимото ниво на безопасност да се отваря достъп до уеб интерфейса само за избрани хостове или локалната мрежа, много администратори оставят възможност за свързване и от глобалната мрежа. Според данните на услугата Shodan в момента в глобалната мрежа са регистрирани над 140 хиляди потенциално уязвими устройства. Организацията CERT е отчела около 35 хиляди успешно атакувани устройства Cisco, на които е инсталиран зловещ имплант.

До публикуването на поправка, която отстранява уязвимостта, като временно решение за блокиране на проблема се препоръчва да се деактивира HTTP и HTTPS сървъра на устройството, използвайки в конзолата командите „no ip http server“ и „no ip http secure-server“, или да се ограничи достъпът до уеб интерфейса на защитната стена. За проверка на наличието на зловещ имплант се препоръчва да се изпълни запитване: curl -X POST http://IP-устройства/webui/logoutconfirm.html?logon_hash=1, което в случай на компрометиране ще върне 18-символен хеш. Също така на устройството може да се анализира логът за неразрешени свързвания и изпълнение на операции по инсталиране на допълнителни файлове. %SYS-5-CONFIG_P: Конфигурирано програмно от процес SEP_webui_wsma_http от конзолата като потребител на линия %SEC_LOGIN-5-WEBLOGIN_SUCCESS: Успешно влизане [потребител: user] [Източник: source_IP_address] в 05:41:11 UTC сряда 17 октомври 2023 %WEBUI-6-INSTALL_OPERATION_INFO: Потребител: username, Операция по инсталиране: ADD filename

В случай на компрометиране, за да се премахне имплантът, е достатъчно да се рестартира устройството. Създадените от атакуващия акаунти остават след рестартирането и трябва да се изтрият ръчно. Имплантът се намира в файла /usr/binos/conf/nginx-conf/cisco_service.conf и включва 29 реда код на Lua, които осигуряват изпълнението на произволни команди на системно ниво или на интерфейса на Cisco IOS XE в отговор на HTTP заявка със специален набор от параметри.

Уязвимост в Cisco IOS XE, използвана за инсталиране на бекдора


Източник: opennet.ru
Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster