Podatność w Cisco IOS XE, używana do instalacji backdoora

W implementacji interfejsu webowego, używanego na fizycznych i wirtualnych urządzeniach Cisco wyposażonych w system operacyjny Cisco IOS XE, zidentyfikowano krytyczną lukę (CVE-2023-20198), która umożliwia dostęp do systemu z najwyższym poziomem uprawnień bez konieczności uwierzytelnienia, pod warunkiem, że uzyskano dostęp do portu sieciowego, przez który działa interfejs webowy. Niebezpieczeństwo problemu jest potęgowane przez fakt, że przestępcy przez ostatni miesiąc wykorzystują tę niezałatana lukę do tworzenia dodatkowych kont "cisco_tac_admin" i "cisco_support" z uprawnieniami administratora oraz do automatycznego wdrażania na urządzeniach implantów, które zapewniają zdalny dostęp do wykonywania poleceń na urządzeniu.

Mimo że dla zapewnienia odpowiedniego poziomu bezpieczeństwa zaleca się ograniczenie dostępu do interfejsu webowego tylko do wybranych hostów lub sieci lokalnej, wielu administratorów pozostawia możliwość łączenia się z globalnej sieci. W szczególności według danych serwisu Shodan w globalnej sieci zarejestrowano obecnie ponad 140 tysięcy potencjalnie podatnych urządzeń. Organizacja CERT odnotowała około 35 tysięcy skutecznie zaatakowanych urządzeń Cisco, na których zainstalowano złośliwy implant.

Do czasu publikacji poprawki usuwającej lukę zaleca się jako obejście wyłączenie serwera HTTP i HTTPS na urządzeniu, używając w konsoli poleceń „no ip http server” oraz „no ip http secure-server”, lub ograniczenie dostępu do interfejsu webowego na zaporze sieciowej. W celu sprawdzenia obecności złośliwego implantu zaleca się wykonanie zapytania: curl -X POST http://IP-urządzenia/webui/logoutconfirm.html?logon_hash=1, które w przypadku skompromitowania zwróci 18-znakowy hash. Również na urządzeniu można przeanalizować log pod kątem nieautoryzowanych połączeń i wykonywania operacji instalacji dodatkowych plików. %SYS-5-CONFIG_P: Skonfigurowano programowo przez proces SEP_webui_wsma_http z konsoli jako użytkownik na linii %SEC_LOGIN-5-WEBLOGIN_SUCCESS: Logowanie udane [użytkownik: user] [Źródło: source_IP_address] o 05:41:11 UTC w środę 17 października 2023 %WEBUI-6-INSTALL_OPERATION_INFO: Użytkownik: nazwa_użytkownika, Operacja instalacji: DODAJ plik

W przypadku kompromitacji wystarczy zrestartować urządzenie, aby usunąć implant. Konta utworzone przez atakującego są zachowywane po ponownym uruchomieniu i należy je usunąć ręcznie. Implant znajduje się w pliku /usr/binos/conf/nginx-conf/cisco_service.conf i zawiera 29 linii kodu w języku Lua, które umożliwiają wykonywanie dowolnych poleceń na poziomie systemu lub interfejsu wiersza poleceń Cisco IOS XE w odpowiedzi na żądanie HTTP z określonym zestawem parametrów.

Podatność w Cisco IOS XE, używana do instalacji backdoora


Źródło: opennet.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster