
CVE-2023-20198 Cisco IOS XE सॉफ्टवेयर के Web UI फीचर में एक गंभीर भेद्यता है, जो बिना प्रमाणीकरण वाले दूरस्थ हमलावरों को प्रभावित सिस्टम पर विशेषाधिकार स्तर 15 वाले खाते बनाने की अनुमति देती है, जिससे डिवाइस का पूर्ण नियंत्रण प्राप्त हो जाता है।
CVE-2023-20198 सिस्को IOS XE सॉफ़्टवेयर के Web UI फ़ीचर में एक गंभीर कमज़ोरी है, जो अनधिकृत रिमोट हमलावरों को प्रभावित सिस्टम पर विशेषाधिकार स्तर 15 वाले खाते बनाने की अनुमति देती है, जिससे डिवाइस पर पूर्ण नियंत्रण प्राप्त हो जाता है।
यह कमज़ोरी मुख्य रूप से Web UI फ़ीचर में पाथ रिज़ॉल्यूशन के अनुचित हैंडलिंग के कारण उत्पन्न होती है। हमलावर सावधानीपूर्वक तैयार किए गए HTTP अनुरोधों के माध्यम से, डबल URL एन्कोडिंग का उपयोग करके Nginx की पाथ फ़िल्टरिंग तंत्र को बायपास करते हैं, और /webui_wsma_http जैसे सुरक्षित आंतरिक एंडपॉइंट्स तक सीधे पहुँच प्राप्त करते हैं। इन एंडपॉइंट्स के माध्यम से, हमलावर विशेष रूप से तैयार SOAP अनुरोध भेज सकते हैं, मनमाने CLI कमांड निष्पादित कर सकते हैं या कॉन्फ़िगरेशन परिवर्तन कर सकते हैं।
विशेष रूप से, हमलावर द्वारा भेजा गया अनुरोध पाथ डबल एन्कोडिंग से गुजरता है, जिसके कारण Nginx पार्सिंग के दौरान अवैध पहुँच को सही ढंग से पहचानने और ब्लॉक करने में विफल रहता है, जिसके परिणामस्वरूप अनधिकृत अनुरोध बैकएंड iosd सेवा को अग्रेषित कर दिया जाता है। इस सेवा के माध्यम से, हमलावर वेब सर्विसेज़ मैनेजमेंट एजेंट (WSMA) फ़ीचर का उपयोग करके SOAP अनुरोध भेज सकते हैं, उच्चतम विशेषाधिकार वाले उपयोगकर्ता खाते बना सकते हैं, और इस प्रकार प्रभावित डिवाइस पर पूर्ण नियंत्रण प्राप्त कर सकते हैं।
सिस्को ने सुरक्षा एडवाइज़री जारी की है, जिसमें उपयोगकर्ताओं को जल्द से जल्द पैच किए गए संस्करण में अपग्रेड करने और ऐसे हमलों से बचाव के लिए उचित सुरक्षा उपाय अपनाने की सलाह दी गई है।