10 nga 10: një vulnerabilitet kritik zero-ditë është gjetur në Cisco IOS XE, që lejonte marrjen e kontrollit të plotë mbi 10 mijë pajisje.

Cisco njoftoi për zbardhjen e një vulnerabiliteti të panjohur më parë me zero ditë CVE-2023-20198 në ueb-serverin Cisco IOS XE. Vulnerabiliteti ndikon si pajisjet fizike ashtu edhe ato virtuale që operojnë nën Cisco IOS XE, të cilat gjithashtu kanë aktivizuar funksionin e serverit HTTP(S). Ky vulnerabilitet ka marrë maksimumin e pikëve për rrezikshmëri — 10 nga 10 të mundshme sipas shkallës CVSS. Një patch për të mbyllur këtë vulnerabilitet ende nuk është gati. Vulnerabiliteti lejon një haker që, pa kaluar procesin e autentifikimit, të krijojë një llogari me privilegje maksimale (15) në pajisjen e lidhur me internetin, duke i dhënë kështu kontroll të plotë mbi sistemin e kompromentuar. Kompania deklaroi se ndoqi sesi një sulmues shfrytëzoi këtë vulnerabilitet për të fituar privilegje administrative në pajisjet që operonin me IOS XE, dhe më pas, duke anashkaluar patch-et, përdoroi një vulnerabilitet të vjetër të ekzekutimit të kodit në distancë (RCE) nga viti 2021 (CVE-2021-1435) për të instaluar një implant Lua në sistemet e prekura.
Burimi: 3dnews.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster