Cisco teatas, et on avastanud teadaolematuks jäänud nullpäeva haavatavuse CVE-2023-20198 Cisco IOS XE veebiserveris. Haavatavus puudutab nii füüsilisi kui ka virtuaalseid seadmeid, mis töötavad Cisco IOS XE all ja millel on sisse lülitatud HTTP(S)-serveri funktsioon. Haavatavus sai maksimaalse ohtlikkuse reitingu — 10 kümnest CVSS skaala järgi. Haavatavust parandav plaastr kindlasti ei ole veel valmis. Haavatavus võimaldab häkkeril autentimata režiimis luua internetti ühendatud seadmes konto maksimaalsete privileegidega (15), andes talle täieliku kontrolli kompromiteeritud süsteemi üle. Ettevõte teatas, et jälgis, kuidas kurjategija kasutas haavatavust, et saada administraatori tasemel õigusi IOS XE seadmetes ja seejärel, mööda parandusi, kasutades 2021. aasta vana kaugkooditäitmise haavatavust (RCE) (CVE-2021-1435), installis Lua-implantaadi mõjutatud süsteemidesse.
Allikas: 3dnews.ru