Vulnerabilitet në Cisco IOS XE, i përdorur për të instaluar një backdoor

Në realizimin e web-interface-it të përdorur në pajisjet fizike dhe virtuale Cisco, të pajisura me sistemin operativ Cisco IOS XE, u identifikua një dobësi kritike (CVE-2023-20198), e cila lejon akses të plotë në sistem me privilegje maksimale pa kaluar autentifikimin, nëse ka akses në portin rrjetor përmes të cilit funksionon web-interface-i. Rreziku bëhet më i madh pasi sulmuesit tashmë për një muaj po shfrytëzojnë këtë dobësi të pa riparuar për të krijuar llogari të tjera "cisco_tac_admin" dhe "cisco_support" me të drejta administratorësh, dhe për të vendosur automatikisht në pajisje një implant që ofron akses të largët për ekzekutimin e komandave në pajisje.

Megjithatë, edhe pse për të siguruar një nivel adekuat sigurie rekomandohet që aksesin në web-interface ta kenë vetëm disa hostë ose rrjete lokale, shumë administatorë lejojnë lidhjet edhe nga rrjeti global. Sipas të dhënave të shërbimit Shodan, aktualisht janë regjistruar më shumë se 140,000 pajisje potencialisht të cenueshme në rrjetin global. Organizata CERT ka regjistruar tashmë rreth 35,000 pajisje Cisco të sulmuara me sukses, ku është instaluar një implant i dëmshëm.

Para publikimit të një riparimi për zgjidhjen e dobësisë, si një zgjidhje e përkohshme për bllokimin e problemit rekomandohet që të çaktivizohet HTTP- dhe HTTPS-server në pajisje, duke përdorur në konsol komanda "no ip http server" dhe "no ip http secure-server", ose të kufizohet aksesin në web-interface nga firewalled. Për të verifikuar praninë e implantit të dëmshëm, rekomandohet të kryhet një kërkesë: curl -X POST http://IP-pajisjes/webui/logoutconfirm.html?logon_hash=1 e cila, në rast kompromentimi, do të kthejë një hash 18-shifror. Gjithashtu, në pajisje mund të analizohet logu për lidhjet e jashtme dhe për operacionet e instalimit të skedarëve të tjerë. %SYS-5-CONFIG_P: Programuar programatikisht nga procesi SEP_webui_wsma_http nga konsola si përdorues në linjë %SEC_LOGIN-5-WEBLOGIN_SUCCESS: Suksesi në logim [përdorues: përdorues] [Burimi: adresa_IP_burimore] në 05:41:11 UTC Mër 17 Tetor 2023 %WEBUI-6-INSTALL_OPERATION_INFO: Përdorues: emri_përdorues, Operacioni i Instalimit: SHTO skedar

Në rast kompromentimi, për të hequr implantin mjafton të riancizosh pajisjen. Llogaritë e krijuara nga sulmuesi ruhen pas riartësimit dhe duhet të hiqen manualisht. Implant shfaqet në skedarin /usr/binos/conf/nginx-conf/cisco_service.conf dhe përfshin 29 rreshta kodi në gjuhën Lua, që mundësojnë ekzekutimin e komandave të rastit në nivelin e sistemit ose në ndërfaqen e komandave Cisco IOS XE përgjigjje ndaj kërkesave HTTP me një grup të veçantë parametrash.

Vulnerabilitet në Cisco IOS XE, i përdorur për të instaluar një backdoor


Burimi: opennet.ru
Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster