10 uit 10: een kritieke zero-day-kwetsbaarheid in Cisco IOS XE ontdekt, die volledige controle over 10.000 apparaten mogelijk maakte.

Cisco heeft melding gemaakt van een eerder onbekende zero-day kwetsbaarheid CVE-2023-20198 in de webserver van Cisco IOS XE. De kwetsbaarheid betreft zowel fysieke als virtuele apparaten die draaien op Cisco IOS XE en waarbij de HTTP(S)-serverfunctie is ingeschakeld. De kwetsbaarheid heeft de hoogste risicoscore gekregen - 10 op de 10 op de CVSS-schaal. De patch die de kwetsbaarheid verhelpt is nog niet beschikbaar. Deze kwetsbaarheid stelt een hacker in staat om zonder authenticatie een account met het hoogste niveau van privileges (15) aan te maken op een internet-verbonden apparaat, wat hem volledige controle over het gecompromitteerde systeem geeft. Het bedrijf meldde dat het heeft gevolgd hoe een aanvaller deze kwetsbaarheid heeft gebruikt om administratieve privileges te verkrijgen op apparaten die draaien op IOS XE, en vervolgens, door patches te omzeilen, met behulp van een oude kwetsbaarheid voor externe code-uitvoering (RCE) uit 2021 (CVE-2021-1435), een Lua-implantaat op de getroffen systemen heeft geĆÆnstalleerd.
Bron: 3dnews.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster