
CVE-2023-20198 est une vulnérabilité critique dans la fonctionnalité Web UI du logiciel Cisco IOS XE, permettant à un attaquant distant non authentifié de créer un compte avec un niveau de privilège 15 sur les systèmes concernés, prenant ainsi le contrôle total de l'appareil.
CVE-2023-20198 est une vulnérabilité critique dans la fonctionnalité d'interface Web du logiciel IOS XE de Cisco, permettant à un attaquant distant non authentifié de créer un compte disposant d'un niveau de privilège 15 sur les systèmes affectés, prenant ainsi le contrôle total de l'appareil.
Cette vulnérabilité provient principalement d'une gestion inappropriée de la résolution des chemins dans la fonctionnalité d'interface Web. En envoyant des requêtes HTTP spécialement conçues, l'attaquant contourne le mécanisme de filtrage des chemins de Nginx via un double encodage URL, accédant directement aux points de terminaison internes protégés tels que /webui_wsma_http. Grâce à ces points de terminaison, l'attaquant peut envoyer des requêtes SOAP spécialement conçues pour exécuter des commandes CLI arbitraires ou effectuer des modifications de configuration.
Plus précisément, le chemin de la requête envoyée par l'attaquant est soumis à un double encodage, ce qui fait que Nginx ne parvient pas à identifier et à bloquer correctement l'accès non autorisé lors de l'analyse, entraînant le transfert des requêtes non autorisées vers le service iosd en back-end. Via ce service, l'attaquant peut exploiter la fonctionnalité d'agent de gestion des services Web (WSMA) pour envoyer des requêtes SOAP, créer un compte utilisateur avec les plus hauts privilèges, puis prendre le contrôle total de l'appareil affecté.
Cisco a publié un avis de sécurité recommandant aux utilisateurs de passer rapidement aux versions corrigées et d'adopter les mesures de sécurité appropriées pour prévenir de telles attaques.