Zusammenfassung

  • Bestätigter öffentlicher Nachweis:Cisco gab die aktive Ausnutzung der Web-UI-Funktion der IOS-XE-Software bekannt und stellte später fest, dass Angreifer zwei bisher unbekannte Probleme ausnutzten: CVE-2023-20198 für den ersten Zugriff und die Erstellung eines Privileg-15-Kontos, gefolgt von CVE-2023-20273, um auf Root zu eskalieren und ein Implantat in das Dateisystem zu schreiben. (Cisco Sicherheitshinweis)
  • Regierungsberatung:Die CISA erklärte, dass die beiden Schwachstellen die IOS-XE-Web-UI betrafen und es einem nicht authentifizierten entfernten Angreifer ermöglichen könnten, die Kontrolle über ein betroffenes System zu übernehmen; die CISA forderte Organisationen auf, den HTTP-Server auf internetfähigen Systemen zu deaktivieren, nach bösartigen Aktivitäten zu suchen und auf verfügbare korrigierte Softwareversionen zu aktualisieren. (CISA Beratung)
  • Management-Ebene-Problem:Der öffentliche Nachweis stützt ein Versagen der Kontrolloberfläche, das exponierte Web-Verwaltung, Kontenerstellung, Befehlseinschleusung und Implantieren umfasst. Er stützt keine pauschale Behauptung, dass jedes IOS-XE-Gerät betroffen war, dass jedes exponierte Gerät kompromittiert wurde oder dass Cisco allein die Internet-Exposition jedes Kunden kontrollierte.
  • Bewertung:Angreifer kontrollierten die Ausnutzung. Cisco kontrollierte Produktcode, Hinweisinhalt, Fehlerbehebung, Härtungsanleitungen und Erkennungsunterstützung. Kunden, MSPs und öffentliche Behörden kontrollierten Exposition, Inventar, Konfiguration, Segmentierung, Überwachung und Wiederherstellungsdisziplin. Der Vorfall machte "Ist die Web-UI im Internet aktiviert?" zu einer Frage der Kontinuität auf Vorstandsebene.

Das Netzwerkgerät war der Kontrollpunkt, nicht nur ein weiterer Server

Der Vorfall um die Web-UI von Cisco IOS XE ist wichtig, weil ein Router, Switch oder Wireless Controller nicht nur eine Arbeitslast ist. Es ist ein Kontrollpunkt für andere Arbeitslasten. Ein kompromittiertes Netzwerkgerät kann sich im Pfad der Authentifizierung, des Verkehrs-Routings, der Segmentierung, der Zweigstellenkonnektivität, des drahtlosen Zugriffs, der Sprachkommunikation, der Überwachung und der Incident Response selbst befinden. Wenn die Kompromittierung der Management-Ebene ein solches Gerät erreicht, ist die Wiederherstellungsfrage nicht nur, ob ein CVE gepatcht wurde.

Es ist, ob das Gerät noch vertrauenswürdig ist, das Netzwerk um es herum zu beschreiben, durchzusetzen und zu schützen.

Ciscos Sicherheitshinweis ordnete das Ereignis in die Web-UI-Funktion der IOS-XE-Software ein und machte deutlich, dass die Angriffskette aktive Ausnutzung beinhaltete. Der Angreifer nutzte zunächst CVE-2023-20198, um ersten Zugriff zu erlangen und einen Befehl mit Privileg 15 auszugeben, um eine Kombination aus lokalem Benutzer und Passwort zu erstellen. Der Angreifer nutzte dann eine andere Komponente der Web-UI-Funktion, CVE-2023-20273, unter Verwendung des neu erstellten lokalen Benutzers, um die Berechtigung auf Root zu erhöhen und das Implantat in das Dateisystem zu schreiben.

Cisco vergab CVSS 10.0 für CVE-2023-20198 und 7.2 für CVE-2023-20273. (Cisco Sicherheitshinweis)

Die öffentliche Beratung der CISA übersetzte dieselben Fakten in Dringlichkeit für Betreiber. Die CISA beschrieb aktive, weit verbreitete Ausnutzung von CVE-2023-20198 und CVE-2023-20273, die die Cisco IOS XE Software Web UI betreffen, sagte, dass ein nicht authentifizierter entfernter Angreifer die Schwachstellen ausnutzen könnte, um die Kontrolle über ein betroffenes System zu übernehmen, und forderte Organisationen, die IOS XE Web UI betreiben, auf, Ciscos Gegenmaßnahmen zu implementieren, einschließlich der Deaktivierung des HTTP-Server-Features auf internetfähigen Systemen, und nach bösartigen Aktivitäten zu suchen. (CISA Beratung)

Der Aspekt der Management-Ebene ist der Unterschied zwischen einer Schwachstellengeschichte und einer Verantwortlichkeitsgeschichte. Ein Anwendungsfehler in einem gewöhnlichen Webserver kann schwerwiegend sein; ein Fehler in einer Verwaltungsschnittstelle für Geräte, die Pakete lenken und Richtlinien durchsetzen, ist ein Risiko der Kontrollebene. Der Angreifer stiehlt nicht nur Daten von einer einzelnen Anwendung. Der Angreifer kann eine Position erlangen, von der aus er die vertrauenswürdige Maschinerie des Netzwerks beobachten, verändern, bestehen bleiben oder weiteren Zugriff vorbereiten kann.

Das bedeutet nicht, dass jedes betroffene Gerät für Verkehrsabfangen oder zerstörerische Aktionen genutzt wurde. Der öffentliche primäre Nachweis stützt eine solche universelle Behauptung nicht. Cisco und die CISA dokumentierten Kontenerstellung, Root-Eskalation und Implantat-Schreiben als das Ausnutzungsmuster. Die verantwortliche Frage ist, was dieser Zugang bedeuten könnte und welche Beweise erforderlich sind, bevor ein Betreiber das Gerät wieder als vertrauenswürdig betrachten kann.

Für viele Organisationen, insbesondere KMU und öffentliche Behörden mit schlanken Netzwerkteams, sind Verwaltungsschnittstellen historisch gesehen praktische Annehmlichkeiten. Die Web-UI-Verwaltung kann die Fernkonfiguration erleichtern. MSPs können sie für den Kundensupport nutzen. Zweigstellenteams können sie nach der Bereitstellung erreichbar lassen. Eine Steuerung, die als Annehmlichkeit beginnt, kann zu einer internetzugewandten Angriffsfläche werden, wenn die Exposition nicht kontinuierlich inventarisiert und eingeschränkt wird.

Cisco legte die Kette offen, während die Fehlerbehebungsgeschichte noch im Fluss war

Die öffentliche Chronologie ist wichtig, weil Ausnutzung, Schadensbegrenzung und korrigierte Versionen nicht als ein ordentliches Paket kamen. Cisco warnte zunächst vor aktiver Ausnutzung und empfahl defensive Schritte, einschließlich der Deaktivierung des HTTP-Server-Features auf internetfähigen Systemen. Spätere Aktualisierungen des Hinweises fügten die zweite CVE, Informationen zu korrigierten Versionen und einen Softwareprüfer hinzu. Die CISA-Seite wurde mit der Verfügbarkeit korrigierter Versionen für mehrere IOS-XE-Zweige aktualisiert und verwies Betreiber zurück auf Ciscos Hinweis und Korrekturdokumentation.

(Cisco advisory, CISA guidance)

Diese Sequenz schuf ein praktisches Verantwortlichkeitsfenster. Wenn die Ausnutzung aktiv ist und die vollständige Korrekturmatrix noch zusammengestellt wird, verschiebt sich die Last der Schadensbegrenzung stark auf Expositionsreduzierung und Erkennung. Betreiber können nicht auf einen perfekten Patch-Plan warten, wenn die Verwaltungsschnittstelle erreichbar ist. Sie müssen das HTTP/HTTPS-Server-Feature auf internetfähigen Systemen deaktivieren oder einschränken, nach neu erstellten oder unerklärlichen Benutzern suchen, Indikatoren überprüfen, Beweise sichern und entscheiden, ob ein Gerät möglicherweise kompromittiert ist.

Ciscos Dokument zur Software-Fehlerbehebungsverfügbarkeit gab Betreibern später eine konkretere Möglichkeit, die Fehler-ID CSCwh87343 auf IOS-XE-korrigierte Versionen abzubilden. Das Update der CISA vom 1. November listete korrigierte Versionen für Release-Zweige einschließlich 17.9, 17.6, 17.3 und 16.12 für bestimmte Catalyst 3650- und 3850-Geräte auf. Die Unterscheidung ist wichtig: Während des frühen Ausnutzungsfensters könnte die wichtigste Kontrolle "Schließen Sie die Exposition der Management-Ebene jetzt" sein.

Nachdem korrigierte Versionen existieren, wird die Kontrolle zu "Upgraden, überprüfen, suchen und wiederherstellen."

(Cisco fix availability, Cisco Software Checker)

Die Einträge der National Vulnerability Database und der CVE-Datensätze bieten zusätzliche öffentliche Anker für die Schwachstellen. Die NVD-Seite für CVE-2023-20198 verweist auf den Cisco-Hinweis und beschreibt den Kontext der aktiven Ausnutzung. Die Aufzeichnungen von CVE.org bewahren die Schwachstellenbezeichner als Teil des öffentlichen Schwachstellendatensatzes. (NVD CVE-2023-20198, NVD CVE-2023-20273, CVE record CVE-2023-20198, CVE record CVE-2023-20273)

Die Kette zeigt auch, warum CVSS allein für die Governance unzureichend ist. Eine Bewertung von 10,0 für CVE-2023-20198 signalisiert technische Schwere, aber das Geschäftsrisiko variiert je nach Exposition, Rolle und Wiederherstellungsfähigkeit. Ein internetexponierter Zweigstellen-Router mit schwacher Protokollierung und keinem bekannten sauberen Image schafft ein anderes operatives Problem als ein internes Lab-Gerät hinter Management-VPN-Kontrollen. Der Schweregrad sagt der Führung, dass sie aufpassen soll. Inventar- und Expositionsbeweise sagen der Führung, was zuerst zu tun ist.