Cisco ha segnalato una vulnerabilità zero-day precedentemente sconosciuta, CVE-2023-20198, nel server web Cisco IOS XE. La vulnerabilità interessa sia i dispositivi fisici che virtuali che eseguono Cisco IOS XE, con la funzionalità HTTP(S) attivata. Questa vulnerabilità ha ricevuto il punteggio massimo di pericolo: 10 su 10 secondo la scala CVSS. Non è ancora disponibile una patch per risolvere il problema. La vulnerabilità consente a un hacker, senza alcuna autenticazione, di creare un account con il massimo livello di privilegi (15) su un dispositivo connesso a Internet, fornendo così il controllo totale sul sistema compromesso. L'azienda ha dichiarato di aver tracciato come un attaccante ha sfruttato la vulnerabilità per ottenere privilegi di amministratore sui dispositivi gestiti da IOS XE, e successivamente, aggirando le patch, ha utilizzato una vecchia vulnerabilità di esecuzione remota di codice (RCE) del 2021 (CVE-2021-1435) per installare un impianto Lua sui sistemi interessati.
Fonte: 3dnews.ru