Cisco a signalé la découverte d'une vulnérabilité de jour zéro auparavant inconnue, CVE-2023-20198, dans le serveur Web Cisco IOS XE. La vulnérabilité concerne les dispositifs physiques et virtuels fonctionnant sous Cisco IOS XE, qui ont également la fonctionnalité de serveur HTTP(S) activée. Cette vulnérabilité a reçu la note maximale de gravité — 10 sur 10 selon l'échelle CVSS. Un patch pour corriger la vulnérabilité n'est pas encore disponible. Cette vulnérabilité permet à un hacker de créer un compte avec des privilèges maximums (15) sur un appareil connecté à Internet, sans authentification, lui donnant ainsi un contrôle complet sur le système compromis. La société a déclaré avoir suivi comment un attaquant a exploité cette vulnérabilité pour obtenir des privilèges d'administrateur sur des dispositifs fonctionnant sous IOS XE, puis, en contournant les correctifs, a utilisé une ancienne vulnérabilité d'exécution de code à distance (RCE) de 2021 (CVE-2021-1435) pour installer un implant Lua sur les systèmes affectés.
Source : 3dnews.ru