Cisco teatas, et on avastanud teadaolematuks jÀÀnud nullpĂ€eva haavatavuse CVE-2023-20198 Cisco IOS XE veebiserveris. Haavatavus puudutab nii fĂŒĂŒsilisi kui ka virtuaalseid seadmeid, mis töötavad Cisco IOS XE all ja millel on sisse lĂŒlitatud HTTP(S)-serveri funktsioon. Haavatavus sai maksimaalse ohtlikkuse reitingu â 10 kĂŒmnest CVSS skaala jĂ€rgi. Haavatavust parandav plaastr kindlasti ei ole veel valmis. Haavatavus vĂ”imaldab hĂ€kkeril autentimata reĆŸiimis luua internetti ĂŒhendatud seadmes konto maksimaalsete privileegidega (15), andes talle tĂ€ieliku kontrolli kompromiteeritud sĂŒsteemi ĂŒle. EttevĂ”te teatas, et jĂ€lgis, kuidas kurjategija kasutas haavatavust, et saada administraatori tasemel Ă”igusi IOS XE seadmetes ja seejĂ€rel, mööda parandusi, kasutades 2021. aasta vana kaugkooditĂ€itmise haavatavust (RCE) (CVE-2021-1435), installis Lua-implantaadi mĂ”jutatud sĂŒsteemidesse.
Allikas: 3dnews.ru