CVE-2023-20198
Cisco IOS XE Web UI Privilege Escalation Vulnerability
Beschreibung
CVE-2023-20198 ist eine kritische Sicherheitslücke in der Web-UI-Funktion von Cisco IOS XE Software, die es einem nicht authentifizierten Angreifer ermöglicht, über das Netzwerk vollen Zugriff auf das betroffene Gerät zu erlangen. Die Schwachstelle gehört zur Kategorie "Unprotected Alternate Channel" (CWE-420), bei der ein ungeschützter Kommunikationskanal ausgenutzt wird, um die Authentifizierung zu umgehen. Ein Angreifer kann über die Web-UI einen lokalen Benutzer mit Privilege-15-Rechten anlegen und sich so vollständige Kontrolle über Cisco IOS XE Geräte verschaffen. Die CISA hat CVE-2023-20198 in ihren KEV-Katalog aufgenommen, da die Schwachstelle aktiv ausgenutzt wird. Mit einem EPSS-Score von 94,0 % und einem CVSS-Score von 10.0 zählt diese Schwachstelle zu den gefährlichsten Bedrohungen für Netzwerkinfrastrukturen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| rockwellautomation | allen-bradley stratix 5200 firmware | < 17.12.02 |
| rockwellautomation | allen-bradley stratix 5800 firmware | < 17.12.02 |
| cisco | ios xe | >= 16.12, < 16.12.10a; >= 17.3, < 17.3.8a; >= 17.6, < 17.6.6a; >= 17.9, < 17.9.4a |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referenzen
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxe-webui-privesc-j22SaA4z(Mitigation, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-20198(US Government Resource)
Schwachstellentyp
CWE-420: Unprotected Alternate Channel
Bei CWE-420 handelt es sich um eine Schwachstelle, bei der ein Produkt einen geschützten primären Kanal für die Kommunikation bereitstellt, jedoch gleichzeitig einen alternativen Kanal offenlässt, der nicht denselben Schutzmaßnahmen unterliegt. Im Fall von Cisco IOS XE ermöglicht die Web-UI-Funktion einen solchen ungeschützten Alternativkanal, über den Angreifer ohne vorherige Authentifizierung privilegierten Zugriff erlangen können.
Mehr erfahren: CWE-420 — Unprotected Alternate Channel
Auswirkungsanalyse
CVE-2023-20198 stellt eine äußerst schwerwiegende Bedrohung dar, da die Schwachstelle über das Netzwerk ausnutzbar ist, ohne dass ein physischer Zugriff erforderlich wäre. Die Angriffskomplexität ist gering, sodass keine besonderen Bedingungen oder spezielles Wissen nötig sind, um den Exploit durchzuführen. Es wird keine Authentifizierung benötigt und keine Benutzerinteraktion ist erforderlich, was die Schwachstelle besonders gefährlich macht. Da der Scope auf "Changed" gesetzt ist, können Ressourcen betroffen sein, die über die verwundbare Komponente hinausgehen — ein Angreifer kann vom kompromittierten Cisco IOS XE Gerät aus weitere Netzwerkinfrastruktur angreifen. Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils hoch: Angreifer können sensible Konfigurationsdaten und Zugangsdaten auslesen, Systemkonfigurationen manipulieren und die Verfügbarkeit der Netzwerkgeräte vollständig beeinträchtigen. Mit einem CVSS-Score von 10.0 (CRITICAL) und einem EPSS-Score von 94,0 % im 99,9. Perzentil ist die Wahrscheinlichkeit einer aktiven Ausnutzung nahezu sicher.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2023-20198 in freier Wildbahn bestätigt und die Schwachstelle in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, mit einer Behebungsfrist bis zum 20. Oktober 2023. Der EPSS-Score von 94,0 % (99,9. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivität hin und unterstreicht die Dringlichkeit sofortiger Gegenmaßnahmen. Cisco hat in seinem Advisory dokumentiert, dass Angreifer CVE-2023-20198 in Kombination mit CVE-2023-20273 ausnutzen: Zunächst wird über CVE-2023-20198 ein initialer Zugang hergestellt und ein lokaler Benutzer angelegt, anschließend wird über CVE-2023-20273 eine Rechteausweitung auf Root-Ebene durchgeführt und ein Implantat im Dateisystem abgelegt.
Behebung
- Sofortige Maßnahmen gemäß KEV-Vorgabe umsetzen: Mitigationsmaßnahmen gemäß den Herstelleranweisungen von Cisco anwenden oder die Web-UI-Funktion von Cisco IOS XE deaktivieren, falls keine Patches verfügbar sind. Das Cisco Security Advisory cisco-sa-iosxe-webui-privesc-j22SaA4z enthält die aktuelle Liste der korrigierten Releases.
- Web-UI-Zugang deaktivieren: Den HTTP-Server auf den betroffenen Cisco IOS XE Geräten mit den Befehlen und deaktivieren, um den Angriffsvektor vollständig zu eliminieren.
- Netzwerksegmentierung und Zugangsbeschränkung: Den Zugriff auf die Management-Schnittstellen der Cisco IOS XE Geräte auf vertrauenswürdige IP-Adressen und dedizierte Management-Netzwerke beschränken. ACLs (Access Control Lists) konfigurieren, um den Zugriff auf die Web-UI ausschließlich aus dem internen Netzwerk zuzulassen.
- Kompromittierungsindikatoren prüfen: Systemprotokolle auf unbekannte Benutzerkonten untersuchen, insbesondere auf kürzlich erstellte Privilege-15-Accounts. Den Befehl verwenden und auf unerklärliche neue Konten prüfen. Netzwerkverkehr auf Kommunikation mit bekannten Angreifer-Infrastrukturen überwachen.
- Alternative Kommunikationskanäle absichern: Langfristig alle Management-Zugangswege zu Netzwerkgeräten auf verschlüsselte und authentifizierte Protokolle (SSH, HTTPS mit Client-Zertifikaten) umstellen und regelmäßig auf ungeschützte Alternativkanäle prüfen.
Technische Details
CVE-2023-20198 basiert auf einer CWE-420-Schwachstelle (Unprotected Alternate Channel) in der Web-UI-Funktion von Cisco IOS XE Software. Der Angriffsvektor ist netzwerkbasiert (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H), was bedeutet, dass ein Angreifer ohne jegliche Vorauthentifizierung und ohne Benutzerinteraktion über das Netzwerk zugreifen kann. Die geringe Angriffskomplexität ermöglicht es, über die exponierte Web-UI einen Privilege-15-Befehl auszuführen und einen lokalen Benutzer mit Passwort anzulegen. Dieser neu erstellte Benutzer wird anschließend verwendet, um über eine weitere Schwachstelle (CVE-2023-20273) eine Rechteeskalation auf Root-Ebene durchzuführen und ein persistentes Implantat im Dateisystem zu platzieren. Der "Changed"-Scope im CVSS-Vektor zeigt an, dass die Auswirkungen über die verwundbare Web-UI-Komponente hinausgehen und das gesamte Betriebssystem sowie angeschlossene Netzwerksegmente betreffen können.
Häufig gestellte Fragen
Wird CVE-2023-20198 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-20198 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen und eine Behebungsfrist bis zum 20. Oktober 2023 festgelegt. Der EPSS-Score von 94,0 % (99,9. Perzentil) bestätigt die nahezu sichere aktive Ausnutzung. Der Ransomware-Status ist derzeit als "Unknown" eingestuft.
Welche Produkte sind von CVE-2023-20198 betroffen?
CVE-2023-20198 betrifft Cisco IOS XE Software mit aktivierter Web-UI-Funktion. Darüber hinaus sind auch Rockwell Automation Allen-Bradley Stratix 5200 und Stratix 5800 Firmware betroffen, da diese auf Cisco IOS XE basieren.
Wie behebe ich CVE-2023-20198?
Die dringendste Maßnahme ist die Deaktivierung der Web-UI auf betroffenen Cisco IOS XE Geräten mittels und . Alternativ sollten die von Cisco bereitgestellten Patches gemäß dem Security Advisory installiert werden. Zusätzlich sollte der Zugriff auf Management-Schnittstellen auf vertrauenswürdige Netzwerke beschränkt werden.
Wie schwerwiegend ist CVE-2023-20198?
Mit einem CVSS-Score von 10.0 hat CVE-2023-20198 die höchstmögliche Schwerebewertung (CRITICAL). Die Schwachstelle erfordert keine Authentifizierung, keine Benutzerinteraktion und ist mit geringer Komplexität über das Netzwerk ausnutzbar. Der EPSS-Score von 94,0 % (99,9. Perzentil) zeigt, dass diese Schwachstelle zu den am häufigsten ausgenutzten Sicherheitslücken gehört.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.