Cisco poinformowała o wykryciu wcześniej nieznanej luki zero-day CVE-2023-20198 w serwerze WWW Cisco IOS XE. Luka dotyczy zarówno fizycznych, jak i wirtualnych urządzeń działających na systemie Cisco IOS XE, które mają włączoną funkcję serwera HTTP(S). Luka otrzymała najwyższą ocenę ryzyka — 10 na 10 możliwych punktów w skali CVSS. Łatka eliminująca lukę nie jest jeszcze gotowa. Luka pozwala hakerowi, bez przechodzenia autoryzacji, stworzyć na podłączonym do internetu urządzeniu konto z maksymalnym poziomem przywilejów (15), co daje mu pełną kontrolę nad skompromitowanym systemem. Firma oświadczyła, że śledziła, jak przestępca wykorzystał lukę do uzyskania uprawnień administratora na urządzeniach działających na IOS XE, a następnie, omijając łatki, przy użyciu starej luki zdalnego wykonania kodu (RCE) z 2021 roku (CVE-2021-1435) zainstalował implant Lua na dotkniętych systemach.
Źródło: 3dnews.ru