Direct naar inhoud

Cisco IOS XE Web UI (CVE-2023-20198)

CVE-2023-20198CWE-420OWASP A05:2021CVSS 10.0Bijgewerkt 29 augustus 20261 min leestijd

CVE-2023-20198 is een kwetsbaarheid in de webbeheerinterface van Cisco IOS XE waarmee iedereen die de interface kon bereiken een account met de hoogste rechten kon aanmaken. De score is 10.0. Binnen dagen waren tienduizenden apparaten voorzien van een implant. De echte oorzaak was niet alleen de bug, maar dat een beheerinterface aan het internet hing.

Kwetsbaar
Cisco IOS XE met de HTTP- of HTTPS-serverfunctie ingeschakeld en bereikbaar vanaf een niet-vertrouwd netwerk
Gepatcht in
De vaste releases uit het Cisco-advies; als tussenmaatregel de HTTP- en HTTPS-server uitschakelen
Actief misbruikt
ja

In oktober 2023 bleek dat aanvallers op grote schaal accounts aanmaakten op Cisco-routers en -switches. Ze hoefden geen wachtwoord te raden en geen kwetsbaarheid te ketenen. De beheerinterface deed het gewoon voor ze.

Wat is CVE-2023-20198

IOS XE heeft een webinterface voor beheer. Door een verzoek op een bepaalde manier op te bouwen, kon een niet-geauthenticeerde bezoeker een lokaal account aanmaken op het hoogste rechtenniveau. Vanaf dat moment was hij beheerder van het apparaat.

In de praktijk werd dat account meteen gebruikt om een implant te installeren waarmee de aanvaller commando’s kon blijven uitvoeren, ook na een herstart van de webinterface.

Waarom dit vooral een les over blootstelling is

De bug was ernstig, maar wat de schaal veroorzaakte was iets anders: tienduizenden apparaten hadden hun beheerinterface aan het open internet hangen. Een beheerinterface hoort bereikbaar te zijn vanaf een beheernetwerk, niet vanaf de hele wereld. Dat is precies wat security misconfiguration beschrijft.

Was de interface alleen intern bereikbaar geweest, dan was dezelfde kwetsbaarheid een probleem geweest voor wie al binnen was, niet voor iedereen met een internetverbinding.

Wat u nu moet doen

  • Schakel de HTTP- en HTTPS-serverfunctie uit op apparaten waar u die niet nodig hebt, en beperk hem anders tot een beheernetwerk.
  • Breng de apparaten naar de vaste releases uit het Cisco-advies.
  • Controleer de configuratie op accounts die niemand kan verklaren, en verwijder ze na onderzoek in plaats van ervoor.
  • Inventariseer welke beheerinterfaces van uw organisatie vanaf het internet bereikbaar zijn. Dit soort blootstelling is doorgaans de eerste bevinding in een penetratietest.

Bronnen

Veelgestelde vragen

Wat is hier nu precies de fout?

De webinterface accepteerde een verzoek dat de normale toegangscontrole niet passeerde en maakte op basis daarvan een account aan met het hoogste rechtenniveau. Er was geen wachtwoord voor nodig.

Waarom noemt u dit een misconfiguratie?

De kwetsbaarheid zat in de software, maar het aanvalsoppervlak ontstond doordat een beheerinterface vanaf het internet bereikbaar was. Cisco raadt al jaren aan dat niet te doen.

Hoe zie ik of een apparaat is geraakt?

Controleer op accounts die u niet zelf hebt aangemaakt en op ongebruikelijke lokale gebruikers in de configuratie. Cisco publiceerde daarnaast een verzoek waarmee de aanwezigheid van het implant is te controleren.

Verwante artikelen

Druk op / om te zoeken · Esc