● 点击↑蓝字关注我们,获取更多安全风险通告
漏洞概述 |
|||
漏洞名称 |
Cisco IOS XE Web UI 权限提升漏洞 |
||
漏洞编号 |
QVD-2023-24046、CVE-2023-20198 |
||
公开时间 |
2023-10-16 |
影响对象数量级 |
十万级 |
奇安信评级 |
高危 |
CVSS 3.1分数 |
10 |
威胁类型 |
权限提升 |
利用可能性 |
高 |
POC状态 |
未公开 |
在野利用状态 |
已发现 |
EXP状态 |
未公开 |
技术细节状态 |
未公开 |
利用条件:需要启用HTTP Server或者HTTPS Server。 |
影响组件
Web UI 是一种基于 GUI 的嵌入式系统管理工具,能够提供系统配置、简化系统部署和可管理性以及增强用户体验。它带有默认映像,因此无需在系统上启用任何内容或安装任何许可证。Web UI 可用于构建配置以及监控系统和排除系统故障,而无需 CLI 专业知识。
漏洞描述
近日,奇安信CERT监测到Cisco IOS XE 软件 Web UI 权限提升漏洞(CVE-2023-20198)存在在野利用。当Cisco IOS XE 软件的web UI 暴露于互联网或不受信任的网络时,未经身份验证的远程攻击者可以利用该漏洞在受影响的系统上创建具有15级访问权限的帐户。攻击者可以利用该帐户来控制受影响的系统。
鉴于该产品用量较多且存在在野利用,建议客户尽快做好自查及防护。
影响版本
启用了Web UI 功能的Cisco IOS XE
其他受影响组件
无
目前官方暂未发布安全更新,受影响用户可以禁用 HTTP/HTTPS 服务器功能,如果业务需要可以将这些功能部署于受信任网络。
检测方案
登录系统并在 CLI 中使用“show running-config | include ip http server|secure|active”命令检查全局配置中是否存在"ip http server"或"ip http secure-server"命令。如果存在任一命令,则系统将启用 HTTP 服务器功能,代表该系统受影响。
如果存在ip http server命令并且配置还包含ip http active-session-modules none,则无法通过 HTTP 利用该漏洞。
如果存在ip http secure-server命令并且配置还包含ip http secure-active-session-modules none,则无法通过 HTTPS 利用该漏洞。
缓解措施
no
ip http server/
no
ip http secure-server
威胁检测
%SYS
-5
-CONFIG_P: Configured programmatically
by
process SEP_webui_wsma_http
from
console
as
user
on
line
%SEC_LOGIN
-5
-WEBLOGIN_SUCCESS: Login Success [user: user] [Source: source_IP_address] at
03
:
42
:
13
UTC Wed Oct
11
2023
2、检查系统日志中是否有以下消息,其中filename是与预期文件安装操作不相关的未知文件名:
%WEBUI-6-INSTALL_OPERATION_INFO: User: username,
Install
Operation:
ADD
filename
IOCs
:
5
.149
.249
[.]
74
154
.53
.56
[.]
231
[1]https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxe-webui-privesc-j22SaA4z
[2]https://blog.talosintelligence.com/active-exploitation-of-cisco-ios-xe-software/
2023年10月17日,奇安信 CERT发布安全风险通告。
原文始发于微信公众号(奇安信 CERT):Cisco IOS XE Web UI 权限提升漏洞(CVE-2023-20198)安全风险通告
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论