INTELLIGENCE REPORT
TLP:CLEAR
Cisco IOS XE CVE-2023-20198: 비인가 관리자와 implant 분석
Web UI 인증 우회에서 privilege 15 계정과 root implant로 이어진 공격
Attack Chain
공격자는 CVE-2023-20198로 IOS XE Web UI에서 privilege 15 계정을 생성하고, CVE-2023-20273으로 root 권한을 획득해 implant를 파일 시스템에 기록했다.
조사 포인트
- 최근 생성된 로컬 사용자와 privilege 15 설정
ip http server·ip http secure-server활성화- Cisco가 제공한 implant 확인 명령 결과
- AAA와 로컬 로그인 로그의 불일치
- 비정상 구성 변경과 장비발 내부 연결
안전한 검증
공격 요청을 재현하지 않고 Cisco Software Checker, 실행 버전, HTTP 기능 설정을 사용한다.
show running-config | include ip http
show logging | include HTTP|LOGIN|CONFIG
show users
공개 scanner를 사용할 때도 장비에 계정을 생성하거나 명령을 실행하는 기능은 비활성화한다. 기술 참고: Cisco Talos 분석.
대응
HTTP 기능이 불필요하면 비활성화하고 수정 버전으로 올린다. implant 또는 비인가 계정이 확인되면 설정 삭제만으로 신뢰를 회복하지 말고 벤더 절차에 따라 재이미징한다.