Cisco schließt aktiv ausgenutzte Zero-Day-Lücke in IOS XE

Cisco hat Sicherheitsupdates für die in der vergangenen Woche gemeldete Zero-Day-Lücke in IOS XE veröffentlicht. Wie SecurityAffairs berichtet, wurden inzwischen Zehntausende Cisco-Geräte entdeckt, die bereits von Hackern kompromittiert wurden.

Die Schwachstelle mit der Kennung CVE-2023-20198 steckt in der Web-Oberfläche der IOS-XE-Software. Betroffen sind laut Cisco physische und auch virtuelle Geräte, auf denen ISO XE läuft. Für einen erfolgreichen Angriff muss allerdings auch die HTTP- oder HTTPS-Server-Funktion aktiviert sein.

Angreifer können unter Umständen ein Konto mit Rechtebene 15 erstellen, was ihnen eine vollständige Kontrolle über eine kompromittiertes Gerät gewährt. Bei den von Cisco analysierten Angriffen wurde die Anfälligkeit benutzt, um Schadcode einzuschleusen. Der Schadcode übersteht Cisco zufolge zwar einen Neustart eines betroffenen Geräts nicht, das zuvor angelegte Nutzerkonto sei jedoch weiterhin aktiv.

Eine weitere Untersuchung ergab zudem, dass die Angreifer die Zero-Day-Lücke mit einer weiteren, zuvor unbekannten Anfälligkeit kombinieren. Die mit der Kennung CVE-2023-20273 erlaubt laut der aktualisierten Sicherheitswarnung eine nicht autorisierte Ausweitung von Benutzerrechten. Dadurch ist es möglich, das über die erste Zero-Day-Lücke angelegte lokale Benutzerkonto mit Root-Rechten zu versehen und Schadcode in das Dateisystem zu schreiben.

Die jetzt angekündigten Patches beseitigen beide Sicherheitslücken. Ab sofort steht dafür das Release 17.9.4a zum Download bereit. Darüber hinaus sind weitere Updates für ältere Versionen von IOS XE in Arbeit: 17.6.6a, 17.3.8a und 16.12.10a. Weitere Details hält Cisco in einem Support-Artikel bereit.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die Redaktionen von Silicon.de und ZDNet.de. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Licht an!

Lampenwelt steigert mit SoftwareOne und Microsoft Azure ihre Effizienz.

1 Tag ago

KI-Agenten übernehmen zunehmend den B2B-Kundendienst

Weltweit werden bis 2028 voraussichtlich mehr als zwei Drittel aller Kundendienst- und Supportinteraktionen mit Technologieanbietern…

2 Tagen ago

RWE digitalisiert HR-Prozesse mit App von Insiders Technologies

Energiekonzern setzt auf KI-basierte Lösung und macht damit die Kommunikation und Übermittlung von Unterlagen für…

3 Tagen ago

KI ist kein IT-Projekt, sondern ein Veränderungsprozess

Fallstricke, Voraussetzungen und warum es beim Thema KI nicht um Tools, sondern um Struktur und…

3 Tagen ago

Verwaltung kritischer Geschäftsdaten auf Oracle EU Sovereign Cloud

RDV, BGN und Vertama nutzen souveräne Cloud-Funktionen, um sensible Workloads vollständig innerhalb der EU auszuführen.

3 Tagen ago

Wenn Fortschritt zum Stolperstein wird

Nicht immer bringt Digitalisierung den erhofften Effizienzgewinn, da stattdessen die Komplexität wächst. Welche Folgen hat…

4 Tagen ago