10 von 10: Kritische Zero-Day-Sicherheitslücke in Cisco IOS XE entdeckt, die vollständige Kontrolle über 10.000 Geräte ermöglicht.

Cisco hat eine zuvor unbekannte Zero-Day-Sicherheitsanfälligkeit CVE-2023-20198 im Webserver Cisco IOS XE gemeldet. Die Sicherheitsanfälligkeit betrifft sowohl physische als auch virtuelle Geräte, die mit Cisco IOS XE betrieben werden und bei denen die HTTP(S)-Serverfunktion aktiviert ist. Die Sicherheitsanfälligkeit erhielt eine maximale Gefährdungseinstufung von 10 von 10 Punkten auf der CVSS-Skala. Ein Patch zur Behebung dieser Sicherheitsanfälligkeit ist derzeit noch nicht verfügbar. Die Sicherheitsanfälligkeit erlaubt es einem Hacker, ohne Authentifizierung ein Benutzerkonto mit maximalen Berechtigungen (15) auf einem internetfähigen Gerät zu erstellen, was ihm die vollständige Kontrolle über das kompromittierte System verschafft. Das Unternehmen gab an, dass es festgestellt hat, wie ein Angreifer die Sicherheitsanfälligkeit genutzt hat, um Administratorrechte auf Geräten, die mit IOS XE betrieben werden, zu erlangen und anschließend, um die Patches zu umgehen, eine alte Sicherheitsanfälligkeit für Remote Code Execution (RCE) aus dem Jahr 2021 (CVE-2021-1435) zu verwenden, um ein Lua-Implantat auf den betroffenen Systemen zu installieren.
Quelle: 3dnews.ru

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster