
CVE-2023-20198은 Cisco IOS XE 소프트웨어의 Web UI 기능에 있는 심각한 취약점으로, 인증되지 않은 원격 공격자가 영향을 받는 시스템에 권한 레벨 15의 계정을 생성하여 장치를 완전히 제어할 수 있도록 합니다.
CVE-2023-20198은 Cisco IOS XE 소프트웨어 Web UI 기능의 심각한 취약점으로, 인증되지 않은 원격 공격자가 영향을 받는 시스템에 권한 수준 15의 계정을 생성하여 장치를 완전히 제어할 수 있게 합니다.
해당 취약점은 주로 Web UI 기능의 경로 분석 처리 부적절로 인해 발생합니다. 공격자는 정교하게 조작된 HTTP 요청을 통해 이중 URL 인코딩을 사용하여 Nginx의 경로 필터링 메커니즘을 우회하고, /webui_wsma_http와 같은 보호된 내부 엔드포인트에 직접 접근합니다. 이러한 엔드포인트를 통해 공격자는 특수하게 제작된 SOAP 요청을 전송하여 임의의 CLI 명령을 실행하거나 구성을 변경할 수 있습니다.
구체적으로, 공격자가 전송한 요청 경로는 이중 인코딩 처리되어 Nginx가 파싱 시 불법 접근을 올바르게 식별하고 차단하지 못하게 하며, 이로 인해 인증되지 않은 요청이 백엔드의 iosd 서비스로 전달됩니다. 해당 서비스를 통해 공격자는 Web Service Management Agent(WSMA) 기능을 활용하여 SOAP 요청을 전송하고 최고 권한을 가진 사용자 계정을 생성한 후 영향을 받는 장치를 완전히 제어할 수 있습니다.
Cisco는 보안 공지를 발표하여 사용자가 가능한 한 빨리 수정 버전으로 업그레이드하고 이러한 공격을 방지하기 위한 적절한 보안 조치를 취할 것을 권장합니다.