
CVE-2023-20198は、Cisco IOS XEソフトウェアのWeb UI機能における重大な脆弱性であり、認証されていないリモート攻撃者が影響を受けるシステム上で特権レベル15のアカウントを作成し、デバイスを完全に制御することを可能にします。
CVE-2023-20198 は、Cisco IOS XE ソフトウェアの Web UI 機能における深刻な脆弱性であり、認証されていないリモート攻撃者が影響を受けるシステム上で特権レベル 15 のアカウントを作成し、デバイスを完全に制御することを可能にします。
この脆弱性は主に、Web UI 機能におけるパス解析の不適切な処理に起因します。攻撃者は巧妙に細工した HTTP リクエストを使用し、二重 URL エンコーディングを利用して Nginx のパスフィルタリングメカニズムをバイパスし、/webui_wsma_http などの保護された内部エンドポイントに直接アクセスします。これらのエンドポイントを通じて、攻撃者は特別に細工された SOAP リクエストを送信し、任意の CLI コマンドを実行したり、設定変更を行ったりすることができます。
具体的には、攻撃者が送信するリクエストパスは二重 URL エンコーディング処理が施されているため、Nginx が解析時に不正なアクセスを正しく識別してブロックできず、認証されていないリクエストがバックエンドの iosd サービスに転送されます。このサービスを介して、攻撃者は Web サービス管理エージェント (WSMA) 機能を悪用し、SOAP リクエストを送信して最高権限を持つユーザーアカウントを作成し、影響を受けるデバイスを完全に制御することができます。
シスコはセキュリティ勧告を公開しており、ユーザーは速やかに修正バージョンにアップグレードし、このような攻撃を防ぐための適切なセキュリティ対策を講じることを推奨しています。