
CVE-2023-20198 è una vulnerabilità critica nella funzionalità Web UI del software Cisco IOS XE, che consente a un aggressore remoto non autenticato di creare un account con livello di privilegio 15 sul sistema interessato, ottenendo così il controllo completo del dispositivo.
CVE-2023-20198 è una vulnerabilità critica nella funzionalità Web UI del software Cisco IOS XE, che consente a un aggressore remoto non autenticato di creare account con livello di privilegio 15 sui sistemi interessati, ottenendo così il controllo completo del dispositivo.
La causa principale di questa vulnerabilità risiede nella gestione impropria della risoluzione dei percorsi nella funzionalità Web UI. Tramite richieste HTTP appositamente costruite, l'aggressore sfrutta la doppia codifica URL per aggirare il meccanismo di filtraggio dei percorsi di Nginx e accedere direttamente a endpoint interni protetti, come /webui_wsma_http. Attraverso questi endpoint, l'aggressore può inviare richieste SOAP appositamente create per eseguire comandi CLI arbitrari o apportare modifiche alla configurazione.
Nello specifico, il percorso delle richieste inviate dall'aggressore viene sottoposto a doppia codifica, impedendo a Nginx di riconoscere e bloccare correttamente l'accesso non autorizzato durante l'analisi; di conseguenza, le richieste non autorizzate vengono inoltrate al servizio iosd di backend. Attraverso questo servizio, l'aggressore può sfruttare la funzionalità Web Services Management Agent (WSMA), inviare richieste SOAP e creare account utente con i massimi privilegi, ottenendo in tal modo il pieno controllo dei dispositivi interessati.
Cisco ha pubblicato un advisory di sicurezza, raccomandando agli utenti di aggiornare quanto prima alle versioni corrette e di adottare le opportune misure di sicurezza per prevenire questo tipo di attacco.