Podatność w funkcji Web UI oprogramowania Cisco IOS XE umożliwia nieuwierzytelnionemu, zdalnemu atakującemu uzyskanie pełnego dostępu administracyjnego (privilege 15) poprzez tworzenie lokalnych kont użytkowników. Luka posiada wynik CVSS 10.0 i jest aktywnie eksploitowana.
▸ Pokaż oryginał (EN)
Cisco is providing an update for the ongoing investigation into observed exploitation of the web UI feature in Cisco IOS XE Software. We are updating the list of fixed releases and adding the Software Checker. Our investigation has determined that the actors exploited two previously unknown issues. The attacker first exploited CVE-2023-20198 to gain initial access and issued a privilege 15 command to create a local user and password combination. This allowed the user to log in with normal user access. The attacker then exploited another component of the web UI feature, leveraging the new local user to elevate privilege to root and write the implant to the file system. Cisco has assigned CVE-2023-20273 to this issue. CVE-2023-20198 has been assigned a CVSS Score of 10.0. CVE-2023-20273 has been assigned a CVSS Score of 7.2. Both of these CVEs are being tracked by CSCwh87343.
Atakujący bez żadnego uwierzytelnienia wysyła specjalnie spreparowane żądanie do interfejsu Web UI urządzenia z Cisco IOS XE, co pozwala mu wydać polecenie tworzące lokalnego użytkownika z hasłem oraz uprawnieniami privilege 15 (najwyższy poziom dostępu). Następnie atakujący loguje się na to konto i przy użyciu odrębnej podatności (CVE-2023-20273) dokonuje privilege escalation do poziomu root, umieszczając implant bezpośrednio w systemie plików urządzenia. Obie podatności były wcześniej nieznane i zostały zaobserwowane jako łańcuch exploitów w trakcie aktywnych ataków.
Atakujący uzyskuje pełną kontrolę nad urządzeniem — od uprawnień administracyjnych (privilege 15) aż po dostęp root — co pozwala na instalację trwałych implantów, przejęcie ruchu sieciowego oraz lateral movement w infrastrukturze.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Cisco Security Advisory cisco-sa-iosxe-webui-privesc-j22SaA4z zawiera zaktualizowaną listę poprawionych wersji oraz narzędzie Software Checker). Do czasu wdrożenia patchy zaleca się wyłączenie lub ograniczenie dostępu do funkcji Web UI wyłącznie do zaufanych adresów IP.
Cisco IOS XE Software z włączoną funkcją Web UI; urządzenia Rockwell Automation Allen-Bradley Stratix 5200 oraz Stratix 5800 działające na firmware opartym na Cisco IOS XE — konkretne wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-iosxe-webui-privesc-j22SaA4z)
Podatność śledzona przez Cisco jako CSCwh87343. W ramach tego samego łańcucha ataku exploitowana jest również powiązana podatność CVE-2023-20273 (CVSS 7.2), odpowiedzialna za escalację do poziomu root i instalację implantu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HCisco IOS XE
OSCisco17.9 – 17.9.4a (bez)16.12 – 16.12.10a (bez)17.3 – 17.3.8a (bez)17.6 – 17.6.6a (bez)Rockwellautomation Allen Bradley Stratix 5200
HWRockwellautomationwszystkie wersjeRockwellautomation Allen Bradley Stratix 5200 Firmware
OSRockwellautomation< 17.12.02Rockwellautomation Allen Bradley Stratix 5800
HWRockwellautomationwszystkie wersjeRockwellautomation Allen Bradley Stratix 5800 Firmware
OSRockwellautomation< 17.12.02
CISA KEV — szczegółyi
- Dostawcai
- Cisco ↗
- Produkti
- IOS XE Web UI
- Data dodania do KEVi
- 16 października 2023
- Termin remediation (USA)i
- 20 października 2023(po terminie)
Sprawdź, czy instancje Cisco IOS XE Web UI są zgodne z BOD 23-02 i zastosuj mitygacje zgodnie z instrukcjami producenta. W przypadku produktów dotkniętych problemem (Cisco IOS XE Web UI eksponowany w internecie lub sieciach niezaufanych), postępuj zgodnie z instrukcjami producenta, aby ustalić, czy system mógł być skompromitowany i natychmiast zgłoś pozytywne wyniki do CISA.
▸ Pokaż oryginał (EN)
Verify that instances of Cisco IOS XE Web UI are in compliance with BOD 23-02 and apply mitigations per vendor instructions. For affected products (Cisco IOS XE Web UI exposed to the internet or to untrusted networks), follow vendor instructions to determine if a system may have been compromised and immediately report positive findings to CISA.
Cisco IOS XE Web UI zawiera lukę eskalacji uprawnień w interfejsie użytkownika sieciowym, która może umożliwić zdalnemu, nieuwierzytelnionym atakującemu utworzenie konta z dostępem na poziomie uprawnień 15. Atakujący może następnie użyć tego konta, aby przejąć kontrolę nad urządzeniem, którego to dotyczy.
▸ Pokaż oryginał (EN)
Cisco IOS XE Web UI contains a privilege escalation vulnerability in the web user interface that could allow a remote, unauthenticated attacker to create an account with privilege level 15 access. The attacker can then use that account to gain control of the affected device.
Powiązane podatności
Buffer overflow w QoS Cisco IOS/IOS XE — RCE i DoS przez UDP 18999
RCE w Cisco IOS/IOS XE – podatność protokołu CMP przez Telnet
Cisco IOS XE — improper neutralization of special elements (CWE-74)
Nieprawidłowa kontrola dostępu w Cisco IOS XE Software (CVE-2026-20267)
RCE w web services Cisco ASA, FTD, IOS, IOS XE, IOS XR przez HTTP