Cisco hat eine zuvor unbekannte Zero-Day-SicherheitsanfĂ€lligkeit CVE-2023-20198 im Webserver Cisco IOS XE festgestellt. Die Schwachstelle betrifft sowohl physische als auch virtuelle GerĂ€te, die mit Cisco IOS XE betrieben werden und bei denen die HTTP(S)-Serverfunktion aktiviert ist. Die Schwachstelle hat die maximale GefĂ€hrdungseinstufung von 10 von 10 Punkten auf der CVSS-Skala erhalten. Ein Patch zur Behebung der Schwachstelle steht derzeit noch nicht zur VerfĂŒgung. Die Schwachstelle ermöglicht es einem Hacker, ohne Authentifizierung ein Konto mit maximalen Privilegien (15) auf einem mit dem Internet verbundenen GerĂ€t zu erstellen, was ihm die vollstĂ€ndige Kontrolle ĂŒber das kompromittierte System gibt. Das Unternehmen gab an, dass es nachverfolgt hat, wie ein Angreifer die SicherheitsanfĂ€lligkeit ausnutzte, um Administratorprivilegien auf GerĂ€ten mit IOS XE zu erlangen und danach, um die Patches zu umgehen, eine alte Remote Code Execution (RCE) SicherheitsanfĂ€lligkeit von 2021 (CVE-2021-1435) zu verwenden, um ein Lua-Implantat auf die betroffenen Systeme zu installieren.
Quelle: 3dnews.ru