Bei der Implementierung der Web-OberflĂ€che, die auf physischen und virtuellen Cisco-GerĂ€ten mit dem Betriebssystem Cisco IOS XE verwendet wird, wurde eine kritische Schwachstelle (CVE-2023-20198) entdeckt, die es ohne Authentifizierung ermöglicht, vollen Zugriff auf das System mit maximalen Berechtigungen zu erhalten, wenn Zugang zum Netzwerkport besteht, ĂŒber den die Web-OberflĂ€che funktioniert. Das Problem wird durch die Tatsache verschĂ€rft, dass Angreifer seit einem Monat die unbehobene Schwachstelle ausnutzen, um zusĂ€tzliche Benutzerkonten âcisco_tac_adminâ und âcisco_supportâ mit Administratorrechten zu erstellen und um automatisiert auf den GerĂ€ten Implantate zu platzieren, die Remote-Zugriff zur AusfĂŒhrung von Befehlen auf dem GerĂ€t ermöglichen.
Obwohl empfohlen wird, den Zugriff auf die Web-OberflĂ€che nur fĂŒr ausgewĂ€hlte Hosts oder Netzwerke zu öffnen, lassen viele Administratoren die Möglichkeit einer Verbindung auch aus dem globalen Netzwerk zu. Insbesondere sind laut dem Shodan-Dienst derzeit ĂŒber 140.000 potenziell angreifbare GerĂ€te im globalen Netzwerk festgestellt worden. Die Organisation CERT hat bereits etwa 35.000 erfolgreich angegriffene Cisco-GerĂ€te registriert, auf denen sich schĂ€dliche Implantate befinden.
Bis zur Veröffentlichung des Patches zur Behebung der Schwachstelle wird als Ăbergangslösung empfohlen, den HTTP- und HTTPS-Server auf dem GerĂ€t zu deaktivieren, indem in der Konsole die Befehle âno ip http serverâ und âno ip http secure-serverâ verwendet werden, oder den Zugang zur Web-OberflĂ€che durch die Firewall zu beschrĂ€nken. Um das Vorhandensein eines schĂ€dlichen Implantats zu ĂŒberprĂŒfen, wird empfohlen, die Anfrage auszufĂŒhren: curl -X POST http://IP-gerĂ€t/webui/logoutconfirm.html?logon_hash=1, die im Falle einer Kompromittierung einen 18-stelligen Hash zurĂŒckgibt. Auch auf dem GerĂ€t kann das Protokoll auf verdĂ€chtige Verbindungen und die DurchfĂŒhrung von Operationen zur Installation zusĂ€tzlicher Dateien analysiert werden. %SYS-5-CONFIG_P: Programmgesteuert konfiguriert von Prozess SEP_webui_wsma_http aus der Konsole als Benutzer in Zeile %SEC_LOGIN-5-WEBLOGIN_SUCCESS: Anmeldung erfolgreich [Benutzer: Benutzer] [Quelle: Quell-IP-Adresse] um 05:41:11 UTC Mi. 17. Okt 2023 %WEBUI-6-INSTALL_OPERATION_INFO: Benutzer: benutzername, Installationsoperation: ADD dateiname
Im Falle einer Kompromittierung genĂŒgt es, das GerĂ€t neu zu starten, um das Implantat zu entfernen. Die vom Angreifer erstellten Konten bleiben nach dem Neustart erhalten und mĂŒssen manuell gelöscht werden. Das Implantat befindet sich in der Datei /usr/binos/conf/nginx-conf/cisco_service.conf und umfasst 29 Zeilen Code in Lua, die die AusfĂŒhrung beliebiger Befehle auf System- oder Cisco IOS XE-Befehlszeilenebene als Reaktion auf HTTP-Anfragen mit einer speziellen Parametergruppe ermöglichen.

Quelle: opennet.ru
