
CVE-2023-20198 é uma vulnerabilidade crítica na funcionalidade Web UI do software Cisco IOS XE, que permite que um atacante remoto não autenticado crie uma conta com privilégio nível 15 no sistema afetado, obtendo controle total do dispositivo.
CVE-2023-20198 é uma vulnerabilidade crítica na função de interface web do software Cisco IOS XE, que permite que um invasor remoto não autenticado crie uma conta com privilégios de nível 15 em sistemas afetados, obtendo controle total do dispositivo.
A vulnerabilidade é causada principalmente por um tratamento inadequado de resolução de caminho na função de interface web. O invasor, por meio de requisições HTTP cuidadosamente construídas, utiliza dupla codificação de URL para contornar o mecanismo de filtragem de caminho do Nginx, acessando diretamente endpoints internos protegidos, como /webui_wsma_http. Através desses endpoints, o invasor pode enviar requisições SOAP especialmente elaboradas para executar comandos arbitrários da CLI ou realizar alterações de configuração.
Especificamente, o caminho da requisição enviada pelo invasor passa por dupla codificação, fazendo com que o Nginx, ao interpretá-lo, não consiga identificar e bloquear corretamente o acesso não autorizado, resultando no encaminhamento da requisição não autorizada para o serviço iosd no backend. Através desse serviço, o invasor pode usar a funcionalidade Web Services Management Agent (WSMA) para enviar requisições SOAP, criar uma conta de usuário com privilégios máximos e, consequentemente, obter controle total do dispositivo afetado.
A Cisco já publicou um boletim de segurança, recomendando que os usuários atualizem para a versão corrigida o mais rápido possível e adotem as medidas de segurança adequadas para prevenir esse tipo de ataque.