
CVE-2023-20198 es una vulnerabilidad crítica en la función de Web UI del software IOS XE de Cisco, que permite a un atacante remoto no autenticado crear una cuenta con nivel de privilegio 15 en el sistema afectado, obteniendo así el control total del dispositivo.
CVE-2023-20198 es una vulnerabilidad grave en la función de interfaz web del software Cisco IOS XE que permite a atacantes remotos no autenticados crear cuentas con nivel de privilegio 15 en sistemas afectados, lo que les otorga control total del dispositivo.
Esta vulnerabilidad se origina principalmente por un manejo inadecuado de la resolución de rutas en la función de interfaz web. Los atacantes, mediante solicitudes HTTP cuidadosamente construidas, utilizan la codificación doble de URL para eludir el mecanismo de filtrado de rutas de Nginx, accediendo directamente a endpoints internos protegidos, como /webui_wsma_http. A través de estos endpoints, los atacantes pueden enviar solicitudes SOAP especialmente diseñadas para ejecutar comandos CLI arbitrarios o realizar cambios de configuración.
Específicamente, la ruta de la solicitud enviada por el atacante se somete a una doble codificación, lo que impide que Nginx identifique y bloquee correctamente el acceso no autorizado, provocando que la solicitud no autorizada sea reenviada al servicio iosd del backend. A través de este servicio, el atacante puede aprovechar la función del agente de gestión de servicios web (WSMA) para enviar solicitudes SOAP, crear cuentas de usuario con los máximos privilegios y, posteriormente, tomar el control total del dispositivo afectado.
Cisco ha publicado un aviso de seguridad recomendando a los usuarios actualizar lo antes posible a la versión corregida y adoptar las medidas de seguridad correspondientes para prevenir este tipo de ataques.