Cisco IOS XE operatsioonisüsteemiga varustatud füüsilistel ja virtuaalsetel Cisco seadmetel kasutatava veebiliidese teostuses on tuvastatud kriitiline haavatavus (CVE-2023-20198), mis võimaldab autentimata pääseda süsteemi täieliku TOP-privilege'dega, kui on juurdepääs võrguportile, mille kaudu veebiliides toimib. Probleemi ohtu süvendab see, et kurjategijad on juba kuu aega kasutanud parandamata haavatavust, et luua täiendavaid „cisco_tac_admin” ja „cisco_support” administraatori õigustega kontosid ning automatiseerida implantaatide paigaldamist seadmetesse, et tagada kaugjuurdepääs käskude täitmiseks seadmes.
Kuigi soovitatakse avada juurdepääs veebiliidesele ainult valitud hostidele või kohaliku võrgu jaoks, jätavad paljud administraatorid võimaluse ühenduda ka globaalsetest võrkudest. Eelkõige on teenuse Shodan andmetel praegu globaalses võrgus registreeritud üle 140 000 potentsiaalselt haavatava seadme. Organisatsioon CERT on juba registreerinud umbes 35 000 edukalt rünnatud Cisco seadet, millel on pahavara implantaat.
Kuni haavatavuse parandamine on avaldatud, soovitatakse probleemide lahendamiseks keelata seadmel HTTP- ja HTTPS-server, kasutades konsoolis käske «no ip http server» ja «no ip http secure-server» või piirata juurdepääsu veebiliidesele tulemüüris. Kahjuliku implantaadi olemasolu kontrollimiseks soovitatakse saata päring: curl -X POST http://IP-seade/webui/logoutconfirm.html?logon_hash=1, mis tagastab 18-kohalise räsikoode, kui on toimunud kompromiss. Seadmest on võimalik ka analüüsida logi, et tuvastada ebatavalisi ühendusi ja täiendavate failide installimise operatsioone. %SYS-5-CONFIG_P: Konfigureeritud programmipõhiselt protsessi SEP_webui_wsma_http poolt konsoolist kasutajana real %SEC_LOGIN-5-WEBLOGIN_SUCCESS: Sisselogimine õnnestus [kasutaja: kasutaja] [Allikas: allika_IP-aadress] kell 05:41:11 UTC Kolmap 17. okt 2023 %WEBUI-6-INSTALL_OPERATION_INFO: Kasutaja: kasutajanimi, Installatsiooni operatsioon: LISAGE faili nimi
Kompromiteerimise korral piisab implantaadi eemaldamiseks seadme taaskäivitamisest. Ründaja loodud kontod säilivad taaskäivitamise järel ja need tuleb käsitsi eemaldada. Implantaat asub failis /usr/binos/conf/nginx-conf/cisco_service.conf ja sisaldab 29 koodi rida keeles Lua, mis võimaldab täita süsteemi või Cisco IOS XE käsurea tasemel käske vastusena HTTP-päringule, millel on spetsiaalne parameetrite kogum.

Allikas: opennet.ru
