10 su 10: trovata una vulnerabilità critica zero-day in Cisco IOS XE che ha permesso il pieno controllo su 10.000 dispositivi

Cisco ha segnalato una vulnerabilità zero-day precedentemente sconosciuta, CVE-2023-20198, nel server web Cisco IOS XE. La vulnerabilità interessa sia i dispositivi fisici che virtuali che eseguono Cisco IOS XE, con la funzionalità HTTP(S) attivata. Questa vulnerabilità ha ricevuto il punteggio massimo di pericolo: 10 su 10 secondo la scala CVSS. Non è ancora disponibile una patch per risolvere il problema. La vulnerabilità consente a un hacker, senza alcuna autenticazione, di creare un account con il massimo livello di privilegi (15) su un dispositivo connesso a Internet, fornendo così il controllo totale sul sistema compromesso. L'azienda ha dichiarato di aver tracciato come un attaccante ha sfruttato la vulnerabilità per ottenere privilegi di amministratore sui dispositivi gestiti da IOS XE, e successivamente, aggirando le patch, ha utilizzato una vecchia vulnerabilità di esecuzione remota di codice (RCE) del 2021 (CVE-2021-1435) per installare un impianto Lua sui sistemi interessati.
Fonte: 3dnews.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster