
CVE-2023-20198 — это критическая уязвимость в функции Web UI программного обеспечения Cisco IOS XE, которая позволяет неаутентифицированному удаленному злоумышленнику создать учетную запись с привилегированным уровнем 15 на затронутой системе, тем самым получая полный контроль над устройством.
CVE-2023-20198 — это критическая уязвимость в веб-интерфейсе Cisco IOS XE, позволяющая неаутентифицированному удаленному злоумышленнику создать учетную запись с привилегиями уровня 15 на уязвимом устройстве, полностью захватив контроль над ним.
Уязвимость возникает из-за некорректной обработки путей в функции веб-интерфейса. Злоумышленник, используя специально сформированные HTTP-запросы с двойным URL-кодированием, может обойти механизм фильтрации путей Nginx и напрямую обращаться к защищённым внутренним конечным точкам, таким как /webui_wsma_http. Через эти точки злоумышленник может отправлять специально сформированные SOAP-запросы для выполнения произвольных команд CLI или изменения конфигурации.
В частности, путь запроса, отправляемого злоумышленником, подвергается двойному кодированию, что приводит к тому, что Nginx при разборе не может правильно идентифицировать и заблокировать несанкционированный доступ, и неавторизованный запрос перенаправляется на внутренний сервис iosd. Через этот сервис злоумышленник может использовать функцию агента управления веб-сервисами (WSMA), отправлять SOAP-запросы, создавать учетные записи пользователей с максимальными привилегиями и полностью захватывать контроль над уязвимым устройством.
Cisco выпустила бюллетень по безопасности, рекомендуя пользователям как можно скорее обновиться до исправленной версии и принять соответствующие меры безопасности для предотвращения таких атак.