Cisco ha dado a conocer una vulnerabilidad de día cero previamente desconocida, CVE-2023-20198, en el servidor web de Cisco IOS XE. La vulnerabilidad afecta tanto a dispositivos físicos como virtuales que operan con Cisco IOS XE y que también tienen habilitada la función de servidor HTTP(S). Esta vulnerabilidad ha recibido la máxima calificación de peligro: 10 de 10 en la escala CVSS. Hasta ahora, el parche que soluciona la vulnerabilidad no está disponible. La vulnerabilidad permite a un hacker crear, sin autenticación, una cuenta con el nivel más alto de privilegios (15) en un dispositivo conectado a Internet, lo que le otorga control total sobre el sistema comprometido. La empresa ha declarado que ha rastreado cómo un atacante utilizó la vulnerabilidad para obtener privilegios de administrador en dispositivos que funcionan con IOS XE, y luego, eludiendo los parches, utilizando una antigua vulnerabilidad de ejecución remota de código (RCE) de 2021 (CVE-2021-1435), instaló un implante Lua en los sistemas afectados.
Fuente: 3dnews.ru