Cisco IOS XE operatsioonisĂŒsteemiga fĂŒĂŒsiliste ja virtuaalsete seadmete web-liidese rakenduses tuvastati kriitiline haavatavus (CVE-2023-20198), mis vĂ”imaldab autentimise lĂ€bimata saada tĂ€ieliku juurdepÀÀsu sĂŒsteemile maksimaalse privileegitasemega, juhul kui on juurdepÀÀs vĂ”rguportile, mille kaudu web-liides töötab. Probleemi ohtlikkust suurendab see, et hĂ€kkerid on juba kuu aega kasutanud parandamata haavatavust, et luua tĂ€iendavaid âcisco_tac_adminâ ja âcisco_supportâ administraatoriĂ”igustega konto ja automatiseerida implantaatide paigutamine seadmetesse, mis annavad kaugjuurdepÀÀsu seadmes kĂ€skude tĂ€itmiseks.
Kuigi nĂ”utava turvataseme tagamiseks soovitatakse avada juurdepÀÀs web-liidesele ainult valitud hostidele vĂ”i kohalikule vĂ”rgule, jĂ€tavad paljud administraatorid vĂ”imaluse ĂŒhenduda ka globaalsetest vĂ”rkudest. Eriti on Shodani teenuse andmetel praegu globaalses vĂ”rgus registreeritud ĂŒle 140 000 potentsiaalselt haavatava seadme. CERT on juba tuvastanud umbes 35 000 edukalt rĂŒnnatud Cisco seadet, millel on pahatahtlik implantaat.
Enne paranduse avaldamist, mis eemaldab haavatavuse, soovitatakse probleemide blokeerimiseks vĂ€lja lĂŒlitada seadme HTTP- ja HTTPS-server, kasutades konsoolis kĂ€sku âno ip http serverâ ja âno ip http secure-serverâ, vĂ”i piirata juurdepÀÀsu web-liidesele tulemĂŒĂŒriga. Kahjuliku implantaadi olemasolu kontrollimiseks soovitatakse saata pĂ€ring: curl -X POST http://IP-DEVICE/webui/logoutconfirm.html?logon_hash=1, mis saadab 18-mĂ€rgilise rĂ€simĂ€rgi, kui sĂŒsteem on kompromiteeritud. Samuti saab seadmes analĂŒĂŒsida logi kĂ”rvaliste ĂŒhenduste ja tĂ€iendavate failide paigaldamise toimingute osas. %SYS-5-CONFIG_P: Konfigureeritud programmiliselt protsessilt SEP_webui_wsma_http konsoolist kasutajana reaalajas %SEC_LOGIN-5-WEBLOGIN_SUCCESS: Sisse Logimine Ănnestus [kasutaja: kasutaja] [Allikas: source_IP_address] kell 05:41:11 UTC KolmapĂ€eval, 17. oktoobril 2023 %WEBUI-6-INSTALL_OPERATION_INFO: Kasutaja: kasutajanimi, Paigaldamisoperatsioon: ADD failinimi
Seoses kompromiteerimisega piisab implantaadi eemaldamiseks seadme taaskĂ€ivitamisest. RĂŒndaja loodud kasutajakontod sĂ€ilivad taaskĂ€ivitamise jĂ€rel ja need tuleb kĂ€sitsi eemaldada. Implantaat on salvestatud failis /usr/binos/conf/nginx-conf/cisco_service.conf ja sisaldab 29 rida koodi keeles Lua, mis tagab sĂŒsteemi- vĂ”i Cisco IOS XE kĂ€surida tasemel juhiste tĂ€itmise teatavate parameetritega HTTP-pĂ€ringu vastusena.

Allikas: opennet.ru
