SITUATION Security research & response knowledge base UTC+09 · SEOUL
INTELLIGENCE REPORT TLP:CLEAR

Cisco IOS XE CVE-2023-20198: 비인가 관리자와 implant 분석

Web UI 인증 우회에서 privilege 15 계정과 root implant로 이어진 공격

#cve-2023-20198#cve-2023-20273#cisco#ios-xe#poc

Attack Chain

공격자는 CVE-2023-20198로 IOS XE Web UI에서 privilege 15 계정을 생성하고, CVE-2023-20273으로 root 권한을 획득해 implant를 파일 시스템에 기록했다.

조사 포인트

  • 최근 생성된 로컬 사용자와 privilege 15 설정
  • ip http server·ip http secure-server 활성화
  • Cisco가 제공한 implant 확인 명령 결과
  • AAA와 로컬 로그인 로그의 불일치
  • 비정상 구성 변경과 장비발 내부 연결

안전한 검증

공격 요청을 재현하지 않고 Cisco Software Checker, 실행 버전, HTTP 기능 설정을 사용한다.

show running-config | include ip http
show logging | include HTTP|LOGIN|CONFIG
show users

공개 scanner를 사용할 때도 장비에 계정을 생성하거나 명령을 실행하는 기능은 비활성화한다. 기술 참고: Cisco Talos 분석.

대응

HTTP 기능이 불필요하면 비활성화하고 수정 버전으로 올린다. implant 또는 비인가 계정이 확인되면 설정 삭제만으로 신뢰를 회복하지 말고 벤더 절차에 따라 재이미징한다.

References