Cisco heeft melding gemaakt van een eerder onbekende zero-day kwetsbaarheid CVE-2023-20198 in de webserver van Cisco IOS XE. De kwetsbaarheid betreft zowel fysieke als virtuele apparaten die draaien op Cisco IOS XE en waarbij de HTTP(S)-serverfunctie is ingeschakeld. De kwetsbaarheid heeft de hoogste risicoscore gekregen - 10 op de 10 op de CVSS-schaal. De patch die de kwetsbaarheid verhelpt is nog niet beschikbaar. Deze kwetsbaarheid stelt een hacker in staat om zonder authenticatie een account met het hoogste niveau van privileges (15) aan te maken op een internet-verbonden apparaat, wat hem volledige controle over het gecompromitteerde systeem geeft. Het bedrijf meldde dat het heeft gevolgd hoe een aanvaller deze kwetsbaarheid heeft gebruikt om administratieve privileges te verkrijgen op apparaten die draaien op IOS XE, en vervolgens, door patches te omzeilen, met behulp van een oude kwetsbaarheid voor externe code-uitvoering (RCE) uit 2021 (CVE-2021-1435), een Lua-implantaat op de getroffen systemen heeft geĆÆnstalleerd.
Bron: 3dnews.ru