Cisco teatas, et on avastanud varem tundmatu nullpäeva haavatavuse CVE-2023-20198 Cisco IOS XE veebiserveris. Haavatavus mõjutab nii füüsilisi kui ka virtuaalseid seadmeid, millel on aktiivne HTTP(S) serveri funktsioon. Haavatavus sai maksimaalse ohtlikkuse hinnangu — 10 punkti 10-st CVSSi skaalal. Parandust, mis haavatavuse kõrvaldaks, hetkel ei ole. See haavatavus võimaldab häkkeril autentimiseta luua internetiühendusega seadmes kõrgeima privileegiga (15) kasutajakonto, mis tagab täieliku kontrolli kompromiteeritud süsteemi üle. Ettevõte teatas, et jälgis, kuidas kurjategija kasutas haavatavust administraatori privileegide saamiseks IOS XE-seadmetes ning seejärel, möödaminnes plaastritest, kasutas 2021. aastast pärit vana kaugkooditäitmise (RCE) haavatavust (CVE-2021-1435) ning installeeris mõjutatud süsteemidesse Lua-implantaadi.
Allikas: 3dnews.ru