CERTFR-2023-ALE-011
<span style="color: #ff0000;"><strong>\[Mise à jour du 02 novembre 2023\]</strong></span> La version 17.3.8a est disponible. <strong>\[Mise à jour du 31 octobre 2023\]</strong> Les détails techniques de la vulnérabilité CVE-2023-20198 sont désormais disponibles publiquement. Cette vulnérabilité était déjà massivement exploitée. Tous les équipements exposant l'interface de gestion Web d'IOS XE doivent être considérés comme compromis. <strong>\[Mise à jour du 30 octobre 2023\]</strong> Les versions 17.6.6a et 16.12.10a sont disponibles. <strong>\[Mise à jour du 23 octobre 2023\]</strong> Le 22 octobre 2023, Cisco a mis à jour son avis de sécurité pour ajouter la vulnérabilité CVE-2023-20273. Celle-ci est activement exploitée par les attaquants pour élever leurs privilèges à *root* après avoir créé un utilisateur de niveau 15. Cela leur permet de placer un implant sur le système de fichiers de l'équipement. La version 17.9.4a corrige ces vulnérabilités pour la branche 17.9.x. La date de disponibilité des autres correctifs n'a pas été annoncée. <strong>\[Publication initiale\]</strong> Le 16 octobre 2023, Cisco a publié un avis de sécurité concernant la vulnérabilité CVE-2023-20198 affectant l'interface Web de gestion d'IOS XE (*webui*). Cette vulnérabilité permet à un attaquant non authentifié de créer un [utilisateur disposant des privilèges de niveau 15](https://learningnetwork.cisco.com/s/blogs/a0D3i000002eeWTEAY/cisco-ios-privilege-levels). Cela donne accès à toutes les commandes et la possibilité de modifier la configuration de l'équipement vulnérable, ce qui revient à en prendre le contrôle complet. Le score CVSSv3 de cette vulnérabilité est de 10 (sur 10). Cisco <u>n'a pas encore publié de correctifs</u> de sécurité pour la vulnérabilité CVE-2023-20198. De plus, l'éditeur indique que cette vulnérabilité est <u>activement exploitée</u>. L'avis de l'éditeur documente les indicateurs de compromission permettant de rechercher des éventuelles exploitations de cette vulnérabilité.
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Cisco | Cisco IOS XE Software | 16.1.1, 16.1.2, 16.1.3 |
Timeline
- Oct 16, 2023 CVE Published
- Oct 16, 2023 PoC Published
- Oct 17, 2023 PoC Published
- Oct 17, 2023 PoC Published
- Oct 18, 2023 PoC Published
- Nov 8, 2023 PoC Published
- Nov 8, 2023 PoC Published
- Oct 14, 2024 PoC Published
- Oct 24, 2024 PoC Published
- Oct 25, 2024 PoC Published
- Oct 26, 2024 PoC Published
- Oct 27, 2024 PoC Published