CVE-2023-20198
Acerca de
Cisco está proporcionando una actualización sobre la investigación en curso de la explotación observada de la función de interfaz web (web UI) en el software Cisco IOS XE. Estamos actualizando la lista de versiones corregidas y añadiendo el Software Checker. Nuestra investigación ha determinado que los actores explotaron dos problemas previamente desconocidos. El atacante explotó primero CVE-2023-20198 para obtener acceso inicial y emitió un comando de privilegio 15 para crear una combinación local de usuario y contraseña. Esto permitió al usuario iniciar sesión con acceso de usuario normal. Luego el atacante explotó otro componente de la función de interfaz web, aprovechando el nuevo usuario local para elevar privilegios a root y escribir el implante en el sistema de archivos. Cisco ha asignado CVE-2023-20273 a este problema. A CVE-2023-20198 se le ha asignado una puntuación CVSS de 10.0. A CVE-2023-20273 se le ha asignado una puntuación CVSS de 7.2. Ambos CVE están siendo rastreados por CSCwh87343.
Análisis del analista Rainforest
La función de interfaz web de Cisco IOS XE contiene una elusión de autenticación que permite a un atacante no autenticado, capaz de alcanzar la interfaz de administración HTTP/HTTPS, crear una cuenta local con nivel de privilegio 15 completo. Esa cuenta es legítima en lo que al dispositivo respecta, de modo que el atacante inicia sesión normalmente y luego encadena una segunda falla de la interfaz web, CVE-2023-20273, para elevar a root y escribir un implante en el sistema de archivos. La primera falla es la puerta de entrada; la segunda convierte el acceso en control persistente.
IOS XE corre en una enorme base instalada de routers y switches de Cisco, y esto fue explotado como día cero en octubre de 2023, implantando decenas de miles de dispositivos en cuestión de días. Estos son dispositivos de red centrales, así que una cuenta privilegiada fraudulenta y un implante en el sistema de archivos significan que un atacante se sitúa a horcajadas sobre el tráfico. Deshabilite la función de servidor HTTP donde no sea necesaria, aplique las versiones corregidas e investigue de forma activa: revise si hay cuentas locales inesperadas y use la guía de Cisco para detectar el implante, ya que un parche no expulsa a un atacante que ya reside dentro.
Referencias
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2023-20198?
Cisco está proporcionando una actualización sobre la investigación en curso de la explotación observada de la función de interfaz web (web UI) en el software Cisco IOS XE. Estamos actualizando la lista de versiones corregidas y añadiendo el Software Checker. Nuestra investigación ha determinado que los actores explotaron dos problemas previamente desconocidos.
¿Qué tan grave es CVE-2023-20198?
CVE-2023-20198 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-20198?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-20198?
Los avisos públicos listan como afectados: allen-bradley stratix 5200, allen-bradley stratix 5200 firmware, allen-bradley stratix 5800, allen-bradley stratix 5800 firmware, ios xe. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-20198?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
