← voltar
CVE-2023-20198criticalsob ataqueCWE-420

CVE-2023-20198

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 10epss 100%
da publicação à arma0 dias
Publicada no NVD16 de out.
1ª PoC19 de abr.
metasploit16 de out.
CISA KEV16 de out.
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
47 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-10-20

Verify that instances of Cisco IOS XE Web UI are in compliance with BOD 23-02 and apply mitigations per vendor instructions. For affected products (Cisco IOS XE Web UI exposed to the internet or to untrusted networks), follow vendor instructions to determine if a system may have been compromised and immediately report positive findings to CISA.

Resumo

Falha de escalonamento de privilégio (CWE-420, uso de canal alternativo) na feature Web UI do Cisco IOS XE que permite a um atacante remoto e não autenticado criar uma conta local com privilege level 15 — controle administrativo completo do dispositivo. Foi explorada em massa em outubro de 2023 para implantar backdoor persistente em milhares de roteadores e switches expostos à internet, antes mesmo da publicação do CVE.

Detalhamento técnico

A Web UI do IOS XE é uma ferramenta de gerenciamento embutida, presente na imagem padrão do software (não precisa de licença ou instalação extra), habilitada pelos comandos ip http server ou ip http secure-server. O CVE-2023-20198 reside num componente dessa interface que expõe um endpoint acessível sem autenticação, através do qual um atacante consegue injetar um comando de configuração com privilégio 15 — o nível mais alto do IOS, equivalente a enable no CLI.

A Cisco não detalhou publicamente o endpoint exato ou o mecanismo de bypass de autenticação usado internamente pela Web UI (não há divulgação técnica de baixo nível do fornecedor). O que se sabe pelo próprio advisory é que o atacante usa essa falha apenas para o acesso inicial: cria um usuário/senha local via comando executado com privilégio 15, obtendo login com acesso de usuário normal no sistema. A escalada de root e a escrita do implante no filesystem dependem de uma segunda falha, o CVE-2023-20273, que é um componente diferente da Web UI explorado depois — ou seja, o CVE-2023-20198 isolado dá persistência de conta administrativa, não execução arbitrária de código por si só.

O vetor de exploração exige apenas que a Web UI esteja habilitada e alcançável na rede (HTTP ou HTTPS). Não há pré-requisito de autenticação, interação do usuário ou configuração não padrão além de a interface estar ativa — o que torna o vetor de ataque amplo, já que a Web UI vem habilitada em muitas implantações e é comumente exposta por engano à internet.

O CVSS 10.0 reflete exatamente esse cenário: rede pública, baixa complexidade, sem privilégio nem interação, com impacto total em confidencialidade, integridade e disponibilidade do dispositivo — que nesse caso é infraestrutura de rede, não um servidor de aplicação qualquer.

Como é explorada

A exploração observada pela Cisco Talos seguiu um padrão de duas etapas: primeiro o CVE-2023-20198 era usado para criar um usuário local arbitrário com privilégio 15 (contas com nomes como cisco_tac_admin e cisco_support foram observadas), dando acesso de login normal. Em seguida, os atacantes usavam esse usuário recém-criado para explorar o CVE-2023-20273 e escalar para root, gravando um implante no sistema de arquivos do dispositivo — efetivamente controle total e persistente do roteador/switch.

O único pré-requisito real é que a Web UI (ip http server e/ou ip http secure-server) esteja habilitada e acessível pelo atacante — não há necessidade de credenciais, VPN, ou configuração incomum. Dispositivos com a Web UI restrita a redes de gerenciamento internas e não expostos à internet não são alcançáveis por este vetor externamente, mas seguem vulneráveis a qualquer atacante que já tenha pé na rede interna.

A campanha de exploração massiva em outubro de 2023 comprometeu dezenas de milhares de dispositivos Cisco IOS XE expostos publicamente antes da divulgação da falha (exploração em zero-day). Está no catálogo KEV da CISA com prazo de correção de apenas 4 dias (adicionado em 2023-10-16, due date 2023-10-20), refletindo a gravidade e a exploração ativa confirmada. Existem módulo Metasploit, template Nuclei e PoC pública, o que baixou ainda mais a barreira técnica para replicar o ataque depois da divulgação.

Versões

Afetadas
Cisco IOS XE Software, a partir da Release 16 (inclusive), quando a feature Web UI está habilitada via ip http server ou ip http secure-server. IOS XE anterior à Release 16, IOS clássico, ASA, FTD, ISE e NX-OS foram confirmados como não afetados pela Cisco. A lista exata de trens de release e versões pontuais vulneráveis está no Cisco Software Checker referenciado pelo advisory — não reproduzida integralmente nas fontes consultadas.
Corrigidas em
A Cisco publicou releases corrigidas por trem de software (Fixed Software section do advisory, consultável via Cisco Software Checker). Os números de versão específicos por release train não constam no conteúdo das fontes analisadas aqui e não devem ser assumidos — consultar diretamente o Software Checker vinculado ao advisório oficial para o release exato em uso.

Como se proteger

Não existe workaround que corrija a vulnerabilidade em si — a única correção real é aplicar a versão de software fixa indicada pela Cisco para a linha/release específica do IOS XE em uso (consultar o Cisco Software Checker vinculado ao advisory, pois as versões corrigidas variam por trem de release e não foram fixadas aqui a partir das fontes disponíveis).

Como mitigação imediata quando não é possível atualizar, a Cisco recomenda desabilitar a feature Web UI com os comandos no ip http server e/ou no ip http secure-server (é preciso desabilitar ambos se ambos estiverem configurados) — isso elimina completamente o vetor de ataque, ao custo de perder a interface de gerenciamento gráfica. Alternativamente, restringir o acesso à Web UI a redes confiáveis via ACL (ip http access-class associada a uma access-list) reduz a exposição, mas não elimina o risco caso o atacante já tenha acesso à rede de gerenciamento.

Não confiar apenas em firewall de borda como mitigação suficiente: dispositivos com Web UI exposta em qualquer segmento acessível ao atacante — inclusive internamente — permanecem vulneráveis. Após corrigir ou mitigar, é essencial verificar indícios de comprometimento anterior (ver seção de detecção), já que a exploração massiva ocorreu antes da divulgação pública e pode ter deixado implantes mesmo em sistemas já corrigidos posteriormente.

Como detectar

A Cisco e o Talos publicaram indicadores de comprometimento específicos: mensagens de log %SYS-5-CONFIG_P referenciando o processo SEP_webui_wsma_http com usuários desconhecidos ou não administrados pela equipe de rede (nomes observados incluem cisco_tac_admin e cisco_support), mensagens %SEC_LOGIN-5-WEBLOGIN_SUCCESS com IP de origem suspeito, e %WEBUI-6-INSTALL_OPERATION_INFO referenciando arquivos desconhecidos. Há também um comando curl fornecido pela Cisco Talos para verificar remotamente a presença do implante, testando o endpoint /webui/logoutconfirm.html com um header de autorização específico — uma resposta hexadecimal indica implante presente.

A Cisco disponibilizou Snort rule IDs dedicados: 3:62541 e 3:62542 para tentativas de exploração do CVE-2023-20198 (acesso inicial), 3:50118 para injeção do implante (CVE-2023-20273), e 3:62527/3:62528/3:62529 para interação com o implante já instalado — sinais confiáveis quando há sensor Snort/Firepower na rede monitorando o tráfego para a Web UI.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Cisco is providing an update for the ongoing investigation into observed exploitation of the web UI feature in Cisco IOS XE Software. We are updating the list of fixed releases and adding the Software Checker. Our investigation has determined that the actors exploited two previously unknown issues. The attacker first exploited CVE-2023-20198 to gain initial access and issued a privilege 15 command to create a local user and password combination. This allowed the user to log in with normal user access. The attacker then exploited another component of the web UI feature, leveraging the new local user to elevate privilege to root and write the implant to the file system. Cisco has assigned CVE-2023-20273 to this issue. CVE-2023-20198 has been assigned a CVSS Score of 10.0. CVE-2023-20273 has been assigned a CVSS Score of 7.2. Both of these CVEs are being tracked by CSCwh87343.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
PoCs públicas encontradas47
githubgithub.com/smokeintheshell/CVE-2023-2019864githubgithub.com/W01fh4cker/CVE-2023-20198-RCE42githubgithub.com/fox-it/cisco-ios-xe-implant-detection41githubgithub.com/Shadow0ps/CVE-2023-20198-Scanner33githubgithub.com/ZephrFish/CVE-2023-20198-Checker33githubgithub.com/Atea-Redteam/CVE-2023-2019820githubgithub.com/Tounsi007/CVE-2023-2019811githubgithub.com/Pushkarup/CVE-2023-201988githubgithub.com/RevoltSecurities/CVE-2023-201987githubgithub.com/iveresk/cve-2023-201986githubgithub.com/sohaibeb/CVE-2023-201984githubgithub.com/G4sul1n/Cisco-IOS-XE-CVE-2023-201983githubgithub.com/Vulnmachines/Cisco_CVE-2023-201982githubgithub.com/alekos3/CVE_2023_20198_Detector2githubgithub.com/mr-r3b00t/CVE-2023-20198-IOS-XE-Scanner2githubgithub.com/IceBreakerCode/CVE-2023-201981githubgithub.com/securityphoenix/cisco-CVE-2023-20198-tester1githubgithub.com/emomeni/Simple-Ansible-for-CVE-2023-201981githubgithub.com/kacem-expereo/CVE-2023-201981githubgithub.com/djayaGit/cve-2023-20198-poc-cisco1githubgithub.com/ohlawd/CVE-2023-201980githubgithub.com/netbell/CVE-2023-20198-Fix0githubgithub.com/reket99/Cisco_CVE-2023-201980githubgithub.com/JoyGhoshs/CVE-2023-201980githubgithub.com/sanan2004/CVE-2023-201980githubgithub.com/AhmedMansour93/Event-ID-193-Rule-Name-SOC231-Cisco-IOS-XE-Web-UI-ZeroDay-CVE-2023-20198-0githubgithub.com/raystr-atearedteam/CVE-2023-20198-checker0githubgithub.com/DOMINIC471/qub-network-security-cve-2023-201980githubgithub.com/Arshit01/CVE-2023-201980githubgithub.com/Religan/CVE-2023-201980githubgithub.com/Gill-Singh-A/CVE-2023-20198-Exploit0githubgithub.com/gustavorobertux/cisco-cve-2023-20198-checker0githubgithub.com/telly251/forwardnetworksdemo0vulncheckvulncheck.com/xdb/a0a0822430afnão verificadovulncheckvulncheck.com/xdb/7cec6c4757e7não verificadovulncheckvulncheck.com/xdb/d7c1f4c82bb7não verificadovulncheckvulncheck.com/xdb/776fa8a7922cnão verificadovulncheckvulncheck.com/xdb/1281b61abcb0não verificadovulncheckvulncheck.com/xdb/5ddefc8f6c3anão verificadovulncheckvulncheck.com/xdb/6628d3a046f1não verificadovulncheckvulncheck.com/xdb/cb1d7c5a8232não verificadovulncheckvulncheck.com/xdb/5982ccedfe2bnão verificadovulncheckvulncheck.com/xdb/dd7c031f8763não verificadovulncheckvulncheck.com/xdb/ff6ce06a2c5anão verificadovulncheckvulncheck.com/xdb/a1e84c04d078não verificadovulncheckvulncheck.com/xdb/71907c9e119fnão verificadovulncheckvulncheck.com/xdb/d0713c585242não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.