CVE-2023-20198
Vulnerabilidade de Escalação de Privilégios na Web UI do Cisco IOS XE
- Publicado
- 16 de out. de 2023
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- cisco
- Evidência observada
- 16 de out. de 2023
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
A Cisco está fornecendo uma atualização sobre a investigação em andamento da exploração observada do recurso de interface web no software Cisco IOS XE. Estamos atualizando a lista de versões corrigidas e adicionando o Software Checker. Nossa investigação determinou que os atores exploraram dois problemas anteriormente desconhecidos. O atacante primeiro explorou o CVE-2023-20198 para obter acesso inicial e emitiu um comando de privilégio 15 para criar uma combinação de usuário local e senha. Isso permitiu que o usuário fizesse login com acesso de usuário normal. O atacante então explorou outro componente do recurso de interface web, usando o novo usuário local para elevar o privilégio para root e gravar o implante no sistema de arquivos. A Cisco atribuiu o CVE-2023-20273 a esse problema. O CVE-2023-20198 recebeu uma pontuação CVSS de 10.0. O CVE-2023-20273 recebeu uma pontuação CVSS de 7.2. Ambos os CVEs estão sendo rastreados por CSCwh87343.
Fontes
28- CVE-2023-20198-ScannerScanner
Escaneia dispositivos Cisco IOS XE para a vulnerabilidade de autenticação da interface web CVE-2023-20198 usando payloads curl, detecta respostas HTTP 200 e salva resultados detalhados.
- CVE-2023-20198Scanner
CVE-2023-20198 Checkscript
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.