Cisco ha annunciato la scoperta di una vulnerabilità a zero-day sconosciuta in precedenza, CVE-2023-20198, nel server web Cisco IOS XE. La vulnerabilità riguarda sia dispositivi fisici che virtuali che utilizzano Cisco IOS XE e hanno attivata la funzione server HTTP(S). La vulnerabilità ha ottenuto il punteggio massimo di gravità: 10 su 10 nella scala CVSS. La patch per risolvere la vulnerabilità non è ancora pronta. Questa vulnerabilità consente a un hacker, senza autenticazione, di creare un account con il massimo livello di privilegi (15) su un dispositivo connesso a Internet, garantendogli il pieno controllo sul sistema compromesso. L'azienda ha dichiarato di aver tracciato come un malintenzionato ha sfruttato la vulnerabilità per ottenere privilegi di livello amministratore su dispositivi basati su IOS XE e, quindi, aggirando le patch, ha utilizzato una vecchia vulnerabilità di esecuzione remota di codice (RCE) del 2021 (CVE-2021-1435) per installare un impianto Lua nei sistemi interessati.
Fonte: 3dnews.ru