CVE-2023-20273

HIGH(7.2)KEVWahrscheinlich ausgenutzt

Cisco IOS XE Web UI Command Injection Vulnerability

Beschreibung

CVE-2023-20273 ist eine OS-Command-Injection-Schwachstelle in der Web-UI-Funktion von Cisco IOS XE Software. Ein authentifizierter Angreifer mit Netzwerkzugriff kann durch manipulierte Eingaben an die Web-UI Befehle mit Root-Rechten auf dem zugrunde liegenden Betriebssystem ausführen. Die Schwachstelle entsteht durch unzureichende Eingabevalidierung in der Cisco IOS XE Web-UI. Die CISA hat CVE-2023-20273 in den KEV-Katalog aufgenommen, und der EPSS-Score von 92,4 % (99,7. Perzentil) weist auf nahezu sichere aktive Ausnutzung hin.

KEV-Informationen

Hersteller
Cisco
Produkt
Cisco IOS XE Web UI
Hinzugefügt am
23. Oktober 2023
Fälligkeitsdatum
27. Oktober 2023
Erforderliche Maßnahme
Verify that instances of Cisco IOS XE Web UI are in compliance with BOD 23-02 and apply mitigations per vendor instructions. For affected products (Cisco IOS XE Web UI exposed to the internet or to untrusted networks), follow vendor instructions to determine if a system may have been compromised and immediately report positive findings to CISA.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscoios xe16.1.1; 16.1.2; 16.1.3; 16.2.1; 16.2.2; 16.3.1a; 16.3.2; 16.3.3; 16.3.4; 16.3.5; 16.3.5b; 16.3.6; 16.3.7; 16.3.8; 16.3.9; 16.3.10; 16.3.11; 16.4.1; 16.4.2; 16.4.3; 16.5.1; 16.5.1a; 16.5.1b; 16.5.2; 16.5.3; 16.6.1; 16.6.2; 16.6.3; 16.6.4; 16.6.4a; 16.6.5; 16.6.5a; 16.6.6; 16.6.7; 16.6.8; 16.6.9; 16.6.10; 16.7.1; 16.7.1a; 16.7.1b; 16.7.2; 16.7.3; 16.7.4; 16.8.1; 16.8.1a; 16.8.1b; 16.8.1c; 16.8.1d; 16.8.1e; 16.8.1s; 16.8.2; 16.8.3; 16.9.1; 16.9.1a; 16.9.1b; 16.9.1s; 16.9.2; 16.9.3; 16.9.3a; 16.9.4; 16.9.5; 16.9.5f; 16.9.6; 16.9.7; 16.9.8; 16.10.1; 16.10.1a; 16.10.1b; 16.10.1c; 16.10.1d; 16.10.1e; 16.10.1f; 16.10.1g; 16.10.1s; 16.10.2; 16.10.3; 16.11.1; 16.11.1a; 16.11.1b; 16.11.1s; 16.11.2; 16.12.1; 16.12.1a; 16.12.1c; 16.12.1s; 16.12.1t; 16.12.1w; 16.12.1x; 16.12.1y; 16.12.1z1; 16.12.1z2; 16.12.2; 16.12.2a; 16.12.2s; 16.12.3; 16.12.3a; 16.12.3s; 16.12.4; 16.12.4a; 16.12.5; 16.12.5a; 16.12.5b; 16.12.6; 16.12.6a; 16.12.7; 16.12.8; 16.12.9; 16.12.10; 17.1.1; 17.1.1a; 17.1.1s; 17.1.1t; 17.1.3; 17.2.1; 17.2.1a; 17.2.1r; 17.2.1v; 17.2.2; 17.2.3; 17.3.1; 17.3.1a; 17.3.1w; 17.3.1x; 17.3.1z; 17.3.2; 17.3.2a; 17.3.3; 17.3.4; 17.3.4a; 17.3.4b; 17.3.4c; 17.3.5; 17.3.5a; 17.3.5b; 17.3.6; 17.3.7; 17.3.8; 17.4.1; 17.4.1a; 17.4.1b; 17.4.2; 17.4.2a; 17.5.1; 17.5.1a; 17.5.1b; 17.5.1c; 17.6.1; 17.6.1a; 17.6.1w; 17.6.1x; 17.6.1y; 17.6.1z; 17.6.1z1; 17.6.2; 17.6.3; 17.6.3a; 17.6.4; 17.6.5; 17.6.6; 17.7.1; 17.7.1a; 17.7.1b; 17.7.2; 17.8.1; 17.8.1a; 17.9.1; 17.9.1a; 17.9.1w; 17.9.1x; 17.9.1x1; 17.9.1y; 17.9.1y1; 17.9.2; 17.9.2a; 17.9.3; 17.9.3a; 17.9.4; 17.10.1; 17.10.1a; 17.10.1b; 17.11.1; 17.11.1a; 17.11.99sw; 17.12.1; 17.12.1a; >= 17.3, < 17.3.8a; >= 17.6, < 17.6.6a; >= 17.9, < 17.9.4a; >= 16.12, < 16.12.10a

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Improper Neutralization of Special Elements used in an OS Command (OS Command Injection)

Bei CVE-2023-20273 werden Benutzereingaben in der Web-UI von Cisco IOS XE nicht ausreichend validiert, bevor sie an das Betriebssystem weitergegeben werden. Dies ermöglicht es einem authentifizierten Angreifer, manipulierte Eingaben zu senden, die als Betriebssystembefehle mit Root-Rechten interpretiert und ausgeführt werden.

Mehr erfahren: CWE-78 — Improper Neutralization of Special Elements used in an OS Command (OS Command Injection)

Auswirkungsanalyse

CVE-2023-20273 ist über das Netzwerk ausnutzbar, ohne dass physischer Zugriff erforderlich ist, und die Angriffskomplexität ist gering. Allerdings sind hohe Berechtigungen (privilegierter authentifizierter Zugang) erforderlich, während keine Benutzerinteraktion nötig ist. Vertraulichkeit (Hoch): Durch die Befehlsausführung mit Root-Rechten können sämtliche Konfigurationsdaten, Routing-Tabellen, Zugangsinformationen und sensible Netzwerkdaten des Cisco-Geräts offengelegt werden. Integrität (Hoch): Ein Angreifer kann die vollständige Kontrolle über das Betriebssystem des Netzwerkgeräts erlangen und Konfigurationen manipulieren. Verfügbarkeit (Hoch): Die Kompromittierung eines zentralen Netzwerkgeräts kann zu weitreichenden Netzwerkausfällen führen. Der EPSS-Score von 92,4 % weist auf nahezu sichere aktive Ausnutzung hin. Mit einem CVSS-Score von 7.2 (HIGH) erfordert die Schwachstelle trotz der erforderlichen hohen Berechtigungen sofortige Aufmerksamkeit.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2023-20273 bestätigt und die Schwachstelle in den KEV-Katalog mit einer besonders kurzen Frist bis zum 27. Oktober 2023 aufgenommen, was auf die Dringlichkeit hinweist. Der EPSS-Score von 92,4 % (99,7. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. Obwohl in den öffentlichen Referenzen kein dedizierter Exploit-Code getaggt ist, wird die Schwachstelle in der Praxis häufig in Kombination mit anderen Cisco IOS XE Web-UI-Schwachstellen ausgenutzt, um eine vollständige Angriffskette vom initialen Zugang bis zur Root-Befehlsausführung aufzubauen.

Behebung

  1. Vendor-Anweisungen sofort befolgen: Gemäß CISA-KEV-Vorgabe müssen Maßnahmen gemäß den Herstelleranweisungen von Cisco angewendet oder das Produkt außer Betrieb genommen werden. Die Frist war der 27. Oktober 2023.
  2. Cisco IOS XE aktualisieren: Die Cisco IOS XE Software auf die vom Hersteller empfohlene gepatchte Version gemäß dem Cisco Security Advisory aktualisieren.
  3. Web-UI-Zugriff deaktivieren oder einschränken: Die HTTP/HTTPS-Server-Funktion auf Cisco IOS XE-Geräten deaktivieren, sofern nicht zwingend erforderlich. Falls die Web-UI benötigt wird, den Zugriff durch Access Control Lists (ACLs) auf vertrauenswürdige Management-Netzwerke beschränken.
  4. Protokolle und IOCs prüfen: Die Systemprotokolle der Cisco IOS XE-Geräte auf verdächtige Web-UI-Anfragen, unerwartete Konfigurationsänderungen oder unbekannte Benutzerkonten untersuchen.
  5. Eingabevalidierung und Netzwerksegmentierung: Management-Schnittstellen in ein dediziertes, streng kontrolliertes Netzwerksegment isolieren und sicherstellen, dass alle Eingaben an die Web-UI serverseitig strikt validiert werden.

Technische Details

CVE-2023-20273 basiert auf einer OS-Command-Injection-Schwachstelle (CWE-78) in der Web-UI-Funktion von Cisco IOS XE Software. Die Anwendung validiert Benutzereingaben nicht ausreichend, bevor sie an das zugrunde liegende Betriebssystem weitergegeben werden, wodurch spezielle Zeichen und Befehle eingeschleust werden können. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) zeigt, dass der Angriff netzwerkbasiert mit geringer Komplexität durchführbar ist, wobei hohe Berechtigungen erforderlich sind — dies bedeutet, dass ein Angreifer bereits über einen privilegierten Zugang zur Web-UI verfügen muss. Die erfolgreiche Ausnutzung ermöglicht die Ausführung von Befehlen mit Root-Rechten auf dem IOS-XE-Betriebssystem, was über die normale Berechtigungsstufe des authentifizierten Nutzers hinausgeht und eine vollständige Kompromittierung des Netzwerkgeräts ermöglicht.

Häufig gestellte Fragen

Wird CVE-2023-20273 aktiv ausgenutzt?

Ja, CVE-2023-20273 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, und der EPSS-Score von 92,4 % im 99,7. Perzentil bestätigt die nahezu sichere aktive Ausnutzung. Die besonders kurze Behebungsfrist der CISA unterstreicht die Dringlichkeit.

Welche Produkte sind von CVE-2023-20273 betroffen?

CVE-2023-20273 betrifft Cisco IOS XE Software mit aktivierter Web-UI-Funktion. Dies umfasst eine Vielzahl von Cisco-Netzwerkgeräten, die IOS XE als Betriebssystem verwenden, darunter Router, Switches und andere Netzwerkinfrastruktur-Geräte.

Wie behebe ich CVE-2023-20273?

Aktualisieren Sie Cisco IOS XE auf die vom Hersteller empfohlene gepatchte Version gemäß dem Cisco Security Advisory. Deaktivieren Sie die HTTP/HTTPS-Server-Funktion auf betroffenen Geräten oder beschränken Sie den Web-UI-Zugriff durch ACLs auf vertrauenswürdige Netzwerke.

Wie schwerwiegend ist CVE-2023-20273?

CVE-2023-20273 hat einen CVSS-Score von 7.2 (HIGH) und befindet sich im 99,7. EPSS-Perzentil. Obwohl hohe Berechtigungen erforderlich sind, ermöglicht die Schwachstelle die Ausführung von Befehlen mit Root-Rechten, was zu einer vollständigen Kompromittierung des Netzwerkgeräts führen kann.

CVSS-Score

7.2
HIGH(7.2)

EPSS-Score

EPSS-Score89.63%
EPSS-Perzentil99.8%

Daten

Veröffentlicht25. Oktober 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.