CVE-2023-20198
Cisco IOS XE Web UI विशेषाधिकार वृद्धि भेद्यता
- प्रकाशित
- 16 अक्टू॰ 2023
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 16 अक्टू॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Cisco IOS XE सॉफ़्टवेयर में वेब UI सुविधा के देखे गए शोषण की चल रही जाँच के लिए Cisco एक अपडेट प्रदान कर रहा है। हम सुधारित रिलीज़ की सूची को अपडेट कर रहे हैं और Software Checker जोड़ रहे हैं। हमारी जाँच ने निर्धारित किया है कि हमलावरों ने दो पहले से अज्ञात मुद्दों का शोषण किया। हमलावर ने पहले CVE-2023-20198 का शोषण करके प्रारंभिक पहुँच प्राप्त की और एक स्थानीय उपयोगकर्ता और पासवर्ड संयोजन बनाने के लिए privilege 15 कमांड जारी किया। इसने उपयोगकर्ता को सामान्य उपयोगकर्ता पहुँच के साथ लॉग इन करने की अनुमति दी। हमलावर ने फिर वेब UI सुविधा के एक अन्य घटक का शोषण किया, नए स्थानीय उपयोगकर्ता का लाभ उठाकर विशेषाधिकार को root तक बढ़ाया और इम्प्लांट को फ़ाइल सिस्टम में लिखा। Cisco ने इस मुद्दे के लिए CVE-2023-20273 निर्दिष्ट किया है। CVE-2023-20198 को 10.0 का CVSS स्कोर निर्दिष्ट किया गया है। CVE-2023-20273 को 7.2 का CVSS स्कोर निर्दिष्ट किया गया है। इन दोनों CVE को CSCwh87343 द्वारा ट्रैक किया जा रहा है।
स्रोत
28- CVE-2023-20198-Scannerस्कैनर
CVE-2023-20198 वेब UI प्रमाणीकरण भेद्यता के लिए curl पेलोड का उपयोग करके Cisco IOS XE उपकरणों को स्कैन करता है, HTTP 200 प्रतिक्रियाओं का पता लगाता है, और विस्तृत परिणाम सहेजता है।
- CVE-2023-20198स्कैनर
CVE-2023-20198 जाँच स्क्रिप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।