Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² Cisco IOS XE, примСняСмая для установки бэкдора

Π’ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ web-интСрфСйса, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠ³ΠΎ Π½Π° физичСских ΠΈ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… устройствах Cisco, оснащённых ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмой Cisco IOS XE, выявлСна критичСская ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (CVE-2023-20198), ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π°Ρ Π±Π΅Π· прохоТдСния Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΠΎΠ»Π½Ρ‹ΠΉ доступ ΠΊ систСмС с ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ, ΠΏΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ доступа ΠΊ сСтСвому ΠΏΠΎΡ€Ρ‚Ρƒ, Ρ‡Π΅Ρ€Π΅Π· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€ΡƒΠ΅Ρ‚ web-интСрфСйс. ΠžΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ усугубляСт Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΡƒΠΆΠ΅ Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ мСсяца ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ Π½Π΅ΠΈΡΠΏΡ€Π°Π²Π»Π΅Π½Π½ΡƒΡŽ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ для создания Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… ΡƒΡ‡Ρ‘Ρ‚Π½Ρ‹Ρ… записСй «cisco_tac_admin» ΠΈ «cisco_support» с ΠΏΡ€Π°Π²Π°ΠΌΠΈ администратора, ΠΈ для Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ размСщСния Π½Π° устройствах ΠΈΠΌΠΏΠ»Π°Π½Ρ‚Π°, ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‰Π΅Π³ΠΎ ΡƒΠ΄Π°Π»Ρ‘Π½Π½Ρ‹ΠΉ доступ для выполнСния ΠΊΠΎΠΌΠ°Π½Π΄ Π½Π° устройствС.

НСсмотря Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ для обСспСчСния Π΄ΠΎΠ»ΠΆΠ½ΠΎΠ³ΠΎ уровня бСзопасности рСкомСндуСтся ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ доступ ΠΊ web-интСрфСйсу Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для ΠΈΠ·Π±Ρ€Π°Π½Π½Ρ‹Ρ… хостов ΠΈΠ»ΠΈ локальной сСти, ΠΌΠ½ΠΎΠ³ΠΈΠ΅ администраторы ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΈ ΠΈΠ· глобальной сСти. Π’ частности, ΠΏΠΎ Π΄Π°Π½Π½Ρ‹ΠΌ сСрвиса Shodan Π² настоящСС врСмя Π² глобальной сСти зафиксировано Π±ΠΎΠ»Π΅Π΅ 140 тысяч ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ уязвимых устройств. ΠžΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΡ CERT ΡƒΠΆΠ΅ зафиксировала ΠΎΠΊΠΎΠ»ΠΎ 35 тысяч ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ Π°Ρ‚Π°ΠΊΠΎΠ²Π°Π½Π½Ρ‹Ρ… устройств Cisco, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… установлСн врСдоносный ΠΈΠΌΠΏΠ»Π°Π½Ρ‚.

Π”ΠΎ ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ исправлСния с устранСниСм уязвимости Π² качСствС ΠΎΠ±Ρ…ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΏΡƒΡ‚ΠΈ для блокирования ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ рСкомСндуСтся ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ HTTP- ΠΈ HTTPS-сСрвСр Π½Π° устройствС, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Π² консоли ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ «no ip http server» ΠΈ «no ip http secure-server», ΠΈΠ»ΠΈ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ web-интСрфСйсу Π½Π° мСТсСтСвом экранС. Для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ наличия врСдоносного ΠΈΠΌΠΏΠ»Π°Π½Ρ‚Π° рСкомСндуСтся Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ запрос: curl -X POST http://IP-устройства/webui/logoutconfirm.html?logon_hash=1 ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π² случаС ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ Π²Π΅Ρ€Π½Ρ‘Ρ‚ 18-ΡΠΈΠΌΠ²ΠΎΠ»ΡŒΠ½Ρ‹ΠΉ Ρ…ΡΡˆ. Π’Π°ΠΊΠΆΠ΅ Π½Π° устройствС ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΠ°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π»ΠΎΠ³ Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ посторонних ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ ΠΈ выполнСния ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΉ ΠΏΠΎ установкС Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ². %SYS-5-CONFIG_P: Configured programmatically by process SEP_webui_wsma_http from console as user on line %SEC_LOGIN-5-WEBLOGIN_SUCCESS: Login Success [user: user] [Source: source_IP_address] at 05:41:11 UTC Wed Oct 17 2023 %WEBUI-6-INSTALL_OPERATION_INFO: User: username, Install Operation: ADD filename

Π’ случаС ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ для удалСния ΠΈΠΌΠΏΠ»Π°Π½Ρ‚Π° достаточно ΠΏΠ΅Ρ€Π΅Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ устройство. Π‘ΠΎΠ·Π΄Π°Π½Π½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΌ ΡƒΡ‡Ρ‘Ρ‚Π½Ρ‹Π΅ записи ΡΠΎΡ…Ρ€Π°Π½ΡΡŽΡ‚ΡΡ послС пСрСзапуска ΠΈ ΠΈΡ… Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ. Π˜ΠΌΠΏΠ»Π°Π½Ρ‚ размСщаСтся Π² Ρ„Π°ΠΉΠ»Π΅ /usr/binos/conf/nginx-conf/cisco_service.conf ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ 29 строк ΠΊΠΎΠ΄Π° Π½Π° языкС Lua, ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°ΡŽΡ‰ΠΈΡ… Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠ°Π½Π΄ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ систСмы ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠ³ΠΎ интСрфСйса Cisco IOS XE Π² ΠΎΡ‚Π²Π΅Ρ‚ Π½Π° HTTP-запрос со ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΌ Π½Π°Π±ΠΎΡ€ΠΎΠΌ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ².

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² Cisco IOS XE, примСняСмая для установки бэкдора


Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru