← back
CVE-2023-20198criticalunder attackCWE-420

CVE-2023-20198

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 10epss 100%
from disclosure to weapon0 days
Published on NVDOct 16
1st PoCApr 19
metasploitOct 16
CISA KEVOct 16
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
47 public exploit(s)
Action required by CISAfederal deadline: 2023-10-20

Verify that instances of Cisco IOS XE Web UI are in compliance with BOD 23-02 and apply mitigations per vendor instructions. For affected products (Cisco IOS XE Web UI exposed to the internet or to untrusted networks), follow vendor instructions to determine if a system may have been compromised and immediately report positive findings to CISA.

Summary

Falha de escalonamento de privilégio (CWE-420, uso de canal alternativo) na feature Web UI do Cisco IOS XE que permite a um atacante remoto e não autenticado criar uma conta local com privilege level 15 — controle administrativo completo do dispositivo. Foi explorada em massa em outubro de 2023 para implantar backdoor persistente em milhares de roteadores e switches expostos à internet, antes mesmo da publicação do CVE.

Technical detail

A Web UI do IOS XE é uma ferramenta de gerenciamento embutida, presente na imagem padrão do software (não precisa de licença ou instalação extra), habilitada pelos comandos ip http server ou ip http secure-server. O CVE-2023-20198 reside num componente dessa interface que expõe um endpoint acessível sem autenticação, através do qual um atacante consegue injetar um comando de configuração com privilégio 15 — o nível mais alto do IOS, equivalente a enable no CLI.

A Cisco não detalhou publicamente o endpoint exato ou o mecanismo de bypass de autenticação usado internamente pela Web UI (não há divulgação técnica de baixo nível do fornecedor). O que se sabe pelo próprio advisory é que o atacante usa essa falha apenas para o acesso inicial: cria um usuário/senha local via comando executado com privilégio 15, obtendo login com acesso de usuário normal no sistema. A escalada de root e a escrita do implante no filesystem dependem de uma segunda falha, o CVE-2023-20273, que é um componente diferente da Web UI explorado depois — ou seja, o CVE-2023-20198 isolado dá persistência de conta administrativa, não execução arbitrária de código por si só.

O vetor de exploração exige apenas que a Web UI esteja habilitada e alcançável na rede (HTTP ou HTTPS). Não há pré-requisito de autenticação, interação do usuário ou configuração não padrão além de a interface estar ativa — o que torna o vetor de ataque amplo, já que a Web UI vem habilitada em muitas implantações e é comumente exposta por engano à internet.

O CVSS 10.0 reflete exatamente esse cenário: rede pública, baixa complexidade, sem privilégio nem interação, com impacto total em confidencialidade, integridade e disponibilidade do dispositivo — que nesse caso é infraestrutura de rede, não um servidor de aplicação qualquer.

How it’s exploited

A exploração observada pela Cisco Talos seguiu um padrão de duas etapas: primeiro o CVE-2023-20198 era usado para criar um usuário local arbitrário com privilégio 15 (contas com nomes como cisco_tac_admin e cisco_support foram observadas), dando acesso de login normal. Em seguida, os atacantes usavam esse usuário recém-criado para explorar o CVE-2023-20273 e escalar para root, gravando um implante no sistema de arquivos do dispositivo — efetivamente controle total e persistente do roteador/switch.

O único pré-requisito real é que a Web UI (ip http server e/ou ip http secure-server) esteja habilitada e acessível pelo atacante — não há necessidade de credenciais, VPN, ou configuração incomum. Dispositivos com a Web UI restrita a redes de gerenciamento internas e não expostos à internet não são alcançáveis por este vetor externamente, mas seguem vulneráveis a qualquer atacante que já tenha pé na rede interna.

A campanha de exploração massiva em outubro de 2023 comprometeu dezenas de milhares de dispositivos Cisco IOS XE expostos publicamente antes da divulgação da falha (exploração em zero-day). Está no catálogo KEV da CISA com prazo de correção de apenas 4 dias (adicionado em 2023-10-16, due date 2023-10-20), refletindo a gravidade e a exploração ativa confirmada. Existem módulo Metasploit, template Nuclei e PoC pública, o que baixou ainda mais a barreira técnica para replicar o ataque depois da divulgação.

Versions

Affected
Cisco IOS XE Software, a partir da Release 16 (inclusive), quando a feature Web UI está habilitada via ip http server ou ip http secure-server. IOS XE anterior à Release 16, IOS clássico, ASA, FTD, ISE e NX-OS foram confirmados como não afetados pela Cisco. A lista exata de trens de release e versões pontuais vulneráveis está no Cisco Software Checker referenciado pelo advisory — não reproduzida integralmente nas fontes consultadas.
Fixed in
A Cisco publicou releases corrigidas por trem de software (Fixed Software section do advisory, consultável via Cisco Software Checker). Os números de versão específicos por release train não constam no conteúdo das fontes analisadas aqui e não devem ser assumidos — consultar diretamente o Software Checker vinculado ao advisório oficial para o release exato em uso.

How to protect

Não existe workaround que corrija a vulnerabilidade em si — a única correção real é aplicar a versão de software fixa indicada pela Cisco para a linha/release específica do IOS XE em uso (consultar o Cisco Software Checker vinculado ao advisory, pois as versões corrigidas variam por trem de release e não foram fixadas aqui a partir das fontes disponíveis).

Como mitigação imediata quando não é possível atualizar, a Cisco recomenda desabilitar a feature Web UI com os comandos no ip http server e/ou no ip http secure-server (é preciso desabilitar ambos se ambos estiverem configurados) — isso elimina completamente o vetor de ataque, ao custo de perder a interface de gerenciamento gráfica. Alternativamente, restringir o acesso à Web UI a redes confiáveis via ACL (ip http access-class associada a uma access-list) reduz a exposição, mas não elimina o risco caso o atacante já tenha acesso à rede de gerenciamento.

Não confiar apenas em firewall de borda como mitigação suficiente: dispositivos com Web UI exposta em qualquer segmento acessível ao atacante — inclusive internamente — permanecem vulneráveis. Após corrigir ou mitigar, é essencial verificar indícios de comprometimento anterior (ver seção de detecção), já que a exploração massiva ocorreu antes da divulgação pública e pode ter deixado implantes mesmo em sistemas já corrigidos posteriormente.

How to detect

A Cisco e o Talos publicaram indicadores de comprometimento específicos: mensagens de log %SYS-5-CONFIG_P referenciando o processo SEP_webui_wsma_http com usuários desconhecidos ou não administrados pela equipe de rede (nomes observados incluem cisco_tac_admin e cisco_support), mensagens %SEC_LOGIN-5-WEBLOGIN_SUCCESS com IP de origem suspeito, e %WEBUI-6-INSTALL_OPERATION_INFO referenciando arquivos desconhecidos. Há também um comando curl fornecido pela Cisco Talos para verificar remotamente a presença do implante, testando o endpoint /webui/logoutconfirm.html com um header de autorização específico — uma resposta hexadecimal indica implante presente.

A Cisco disponibilizou Snort rule IDs dedicados: 3:62541 e 3:62542 para tentativas de exploração do CVE-2023-20198 (acesso inicial), 3:50118 para injeção do implante (CVE-2023-20273), e 3:62527/3:62528/3:62529 para interação com o implante já instalado — sinais confiáveis quando há sensor Snort/Firepower na rede monitorando o tráfego para a Web UI.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Cisco is providing an update for the ongoing investigation into observed exploitation of the web UI feature in Cisco IOS XE Software. We are updating the list of fixed releases and adding the Software Checker. Our investigation has determined that the actors exploited two previously unknown issues. The attacker first exploited CVE-2023-20198 to gain initial access and issued a privilege 15 command to create a local user and password combination. This allowed the user to log in with normal user access. The attacker then exploited another component of the web UI feature, leveraging the new local user to elevate privilege to root and write the implant to the file system. Cisco has assigned CVE-2023-20273 to this issue. CVE-2023-20198 has been assigned a CVSS Score of 10.0. CVE-2023-20273 has been assigned a CVSS Score of 7.2. Both of these CVEs are being tracked by CSCwh87343.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
public PoCs found47
githubgithub.com/smokeintheshell/CVE-2023-2019864githubgithub.com/W01fh4cker/CVE-2023-20198-RCE42githubgithub.com/fox-it/cisco-ios-xe-implant-detection41githubgithub.com/Shadow0ps/CVE-2023-20198-Scanner33githubgithub.com/ZephrFish/CVE-2023-20198-Checker33githubgithub.com/Atea-Redteam/CVE-2023-2019820githubgithub.com/Tounsi007/CVE-2023-2019811githubgithub.com/Pushkarup/CVE-2023-201988githubgithub.com/RevoltSecurities/CVE-2023-201987githubgithub.com/iveresk/cve-2023-201986githubgithub.com/sohaibeb/CVE-2023-201984githubgithub.com/G4sul1n/Cisco-IOS-XE-CVE-2023-201983githubgithub.com/Vulnmachines/Cisco_CVE-2023-201982githubgithub.com/alekos3/CVE_2023_20198_Detector2githubgithub.com/mr-r3b00t/CVE-2023-20198-IOS-XE-Scanner2githubgithub.com/IceBreakerCode/CVE-2023-201981githubgithub.com/securityphoenix/cisco-CVE-2023-20198-tester1githubgithub.com/emomeni/Simple-Ansible-for-CVE-2023-201981githubgithub.com/kacem-expereo/CVE-2023-201981githubgithub.com/djayaGit/cve-2023-20198-poc-cisco1githubgithub.com/ohlawd/CVE-2023-201980githubgithub.com/netbell/CVE-2023-20198-Fix0githubgithub.com/reket99/Cisco_CVE-2023-201980githubgithub.com/JoyGhoshs/CVE-2023-201980githubgithub.com/sanan2004/CVE-2023-201980githubgithub.com/AhmedMansour93/Event-ID-193-Rule-Name-SOC231-Cisco-IOS-XE-Web-UI-ZeroDay-CVE-2023-20198-0githubgithub.com/raystr-atearedteam/CVE-2023-20198-checker0githubgithub.com/DOMINIC471/qub-network-security-cve-2023-201980githubgithub.com/Arshit01/CVE-2023-201980githubgithub.com/Religan/CVE-2023-201980githubgithub.com/Gill-Singh-A/CVE-2023-20198-Exploit0githubgithub.com/gustavorobertux/cisco-cve-2023-20198-checker0githubgithub.com/telly251/forwardnetworksdemo0vulncheckvulncheck.com/xdb/a0a0822430afunverifiedvulncheckvulncheck.com/xdb/7cec6c4757e7unverifiedvulncheckvulncheck.com/xdb/d7c1f4c82bb7unverifiedvulncheckvulncheck.com/xdb/776fa8a7922cunverifiedvulncheckvulncheck.com/xdb/1281b61abcb0unverifiedvulncheckvulncheck.com/xdb/5ddefc8f6c3aunverifiedvulncheckvulncheck.com/xdb/6628d3a046f1unverifiedvulncheckvulncheck.com/xdb/cb1d7c5a8232unverifiedvulncheckvulncheck.com/xdb/5982ccedfe2bunverifiedvulncheckvulncheck.com/xdb/dd7c031f8763unverifiedvulncheckvulncheck.com/xdb/ff6ce06a2c5aunverifiedvulncheckvulncheck.com/xdb/a1e84c04d078unverifiedvulncheckvulncheck.com/xdb/71907c9e119funverifiedvulncheckvulncheck.com/xdb/d0713c585242unverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.