Cisco: Web UI do IOS XE com vulnerabilidade 10.0

Notícias curtas sobre segurança cibernética B2B

Compartilhar postagem

O BSI alerta sobre uma vulnerabilidade explorada ativamente na Cisco Web UI do IOS XE. A vulnerabilidade CVE-2023-20198 tem a pontuação CVSS mais alta de 10.0 e é, portanto, crítica. Muitos switches, roteadores e controladores WLAN estão em risco.

Em 16 de outubro, a Cisco divulgou um comunicado sobre uma vulnerabilidade não corrigida e explorada ativamente no UI da Web do IOS XE. A vulnerabilidade com o identificador CVE-2023-20198 permite que invasores remotos e não autenticados criem novas contas (com direitos de acesso de nível 15) no sistema afetado. Os invasores são, portanto, capazes de obter controle sobre os sistemas IOS XE afetados e comprometer os dispositivos nos quais o software é usado (switches, roteadores, controladores WLAN). A vulnerabilidade recebeu a classificação CVSS mais alta de 10.0 (“crítica”).

Nenhum patch disponível atualmente

Afetados são dispositivos físicos e virtuais com IOS XE cuja interface web (Web UI) está ativada. Existe um risco particular se eles puderem ser acessados ​​pela Internet. A interface web é uma ferramenta de gerenciamento de sistema baseada em GUI para simplificar a implantação,
Comissionamento e gerenciamento de sistemas Cisco IOS XE. Ele é entregue por padrão e não precisa ser explicitamente ativado ou instalado. A interface representa uma alternativa amigável à administração sem a necessidade de usar interfaces de linha de comando. No entanto, a Cisco recomenda que a interface não seja acessível pela Internet ou por redes não confiáveis.

Os administradores de segurança precisam reagir

Um patch para a vulnerabilidade ainda não está disponível, mas a Cisco aponta medidas de mitigação necessárias. A Cisco também observou exploração ativa da vulnerabilidade. Uma postagem do Cisco Talos relata que os primeiros ataques à vulnerabilidade ocorreram em 18 de setembro.

Os gerentes de segurança de TI devem verificar o mais rápido possível seu Cisco IOS Se a interface web está ativada pode ser verificado usando vários comandos que o BSI lista em seu aviso de segurança.

Mais em BSI.Bund.de

 


Sobre o Escritório Federal de Segurança da Informação (BSI)

O Escritório Federal de Segurança da Informação (BSI) é a autoridade federal de segurança cibernética e o criador da digitalização segura na Alemanha. A declaração de missão: O BSI, como autoridade federal de segurança cibernética, projeta segurança da informação na digitalização por meio de prevenção, detecção e resposta para o estado, negócios e sociedade.


 

Artigos relacionados ao tema

Relatório: 40% mais phishing em todo o mundo

O relatório atual de spam e phishing da Kaspersky para 2023 fala por si: os usuários na Alemanha estão atrás ➡ Leia mais

BSI define padrões mínimos para navegadores da web

O BSI revisou o padrão mínimo para navegadores web para administração e publicou a versão 3.0. Você pode se lembrar disso ➡ Leia mais

Malware furtivo tem como alvo empresas europeias

Os hackers estão atacando muitas empresas em toda a Europa com malware furtivo. Os pesquisadores da ESET relataram um aumento dramático nos chamados ataques AceCryptor via ➡ Leia mais

Segurança de TI: base para LockBit 4.0 desativada

A Trend Micro, trabalhando com a Agência Nacional do Crime (NCA) do Reino Unido, analisou a versão não publicada que estava em desenvolvimento ➡ Leia mais

MDR e XDR via Google Workspace

Seja num café, num terminal de aeroporto ou num escritório doméstico – os funcionários trabalham em muitos locais. No entanto, este desenvolvimento também traz desafios ➡ Leia mais

Teste: software de segurança para endpoints e PCs individuais

Os últimos resultados dos testes do laboratório AV-TEST mostram um desempenho muito bom de 16 soluções de proteção estabelecidas para Windows ➡ Leia mais

FBI: Relatório de crimes na Internet contabiliza US$ 12,5 bilhões em danos 

O Internet Crime Complaint Center (IC3) do FBI divulgou seu Relatório de Crimes na Internet de 2023, que inclui informações de mais de 880.000 ➡ Leia mais

HeadCrab 2.0 descoberto

A campanha HeadCrab contra servidores Redis, ativa desde 2021, continua a infectar alvos com sucesso com a nova versão. O miniblog dos criminosos ➡ Leia mais