Cisco hat eine zuvor unbekannte Zero-Day-SicherheitsanfĂ€lligkeit CVE-2023-20198 im Webserver Cisco IOS XE gemeldet. Die SicherheitsanfĂ€lligkeit betrifft sowohl physische als auch virtuelle GerĂ€te, die mit Cisco IOS XE betrieben werden und bei denen die HTTP(S)-Serverfunktion aktiviert ist. Die SicherheitsanfĂ€lligkeit erhielt eine maximale GefĂ€hrdungseinstufung von 10 von 10 Punkten auf der CVSS-Skala. Ein Patch zur Behebung dieser SicherheitsanfĂ€lligkeit ist derzeit noch nicht verfĂŒgbar. Die SicherheitsanfĂ€lligkeit erlaubt es einem Hacker, ohne Authentifizierung ein Benutzerkonto mit maximalen Berechtigungen (15) auf einem internetfĂ€higen GerĂ€t zu erstellen, was ihm die vollstĂ€ndige Kontrolle ĂŒber das kompromittierte System verschafft. Das Unternehmen gab an, dass es festgestellt hat, wie ein Angreifer die SicherheitsanfĂ€lligkeit genutzt hat, um Administratorrechte auf GerĂ€ten, die mit IOS XE betrieben werden, zu erlangen und anschlieĂend, um die Patches zu umgehen, eine alte SicherheitsanfĂ€lligkeit fĂŒr Remote Code Execution (RCE) aus dem Jahr 2021 (CVE-2021-1435) zu verwenden, um ein Lua-Implantat auf den betroffenen Systemen zu installieren.
Quelle: 3dnews.ru