思科再公布另一個IOS XE零時差漏洞
· 2023-10-23

思科在10月16日揭露IOS XE零時差漏洞CVE-2023-20198後,根據該公司10月20日更新的資訊,在已知攻擊事件中駭客同時利用另一個新漏洞CVE-2023-20273,10月22日則宣布透過軟體更新提供二項漏洞的修補

思科

繼日前的CVE-2023-20198之後,思科上周五(10/20)再公布了另一個位於Cisco IOS XE的零時差漏洞CVE-2023-20273,表示所發現的攻擊行動是駭客同時利用這兩個漏洞串連而成,並於本周日(10/22)修補。

IOS XE是思科替旗下交換器、無線網路控制器、無線基地臺與路由器所開發的作業系統,思科在上周指出,駭客利用了新的CVE-2023-20198零時差漏洞取得Level 15的IOS XE最高權限,繼之再透過已於2021年修補的CVE-2021-1435漏洞植入惡意檔案。

然而,最新的調查顯示,在植入惡意檔案時,駭客所利用的並非是CVE-2021-1435,而是新的零時差漏洞CVE-2023-20273。

CVE-2023-20198是個存在於Cisco IOS XE作業系統的網頁使用者介面(Web User Interface,WebUI)的權限擴張漏洞,允許駭客取得系統的最高權限,其CVSS漏洞風險評分高達10;而CVE-2023-20273則是另一個位於WebUI的命令注射漏洞,讓駭客得以最高權限將惡意程式寫入檔案系統,可有效地控制整個系統,CVSS漏洞風險評分為7.2。

根據思科的調查,駭客所寫入的惡意程式是以Lua撰寫,只有29行的程式碼,以方便執行任何指令,但必須向該裝置建立一個HTTP POST請求。因此,思科建議客戶應關閉可自公開網路存取系統之HTTP/S伺服器功能,並檢查裝置上是否被植入了惡意程式,或是有否建立可疑的新用戶。

值得注意的是,Lua惡意檔案無法持久,只要重新開機就能將它清除,然而,利用CVE-2023-20198漏洞所建立的新用戶,卻可持續擁有最高權限。

思科是在10月16日揭露CVE-2023-20198,而資安研究業者ONYPHE於18日偵測到,全球8萬臺曝露於公開網路的IOS XE裝置中,在短短的3天內就有超過5萬臺被植入Lua惡意檔案。Censys則說主要受害者位於美國、菲律賓與墨西哥

令人感到困惑的是,接著研究人員發現到這些被駭裝置的數量驟減。ONYPHE在21日指出,受駭裝置數量從4萬臺降至1,200臺。CERT Orange Cyberdefense則說,所偵測到含有Lua惡意檔案的IOS XE裝置,從10月18日的近4萬臺,下滑到19日的3.1萬臺,到了22日僅剩320臺。

ONYPHE與CERT Orange Cyberdefense都認為,這不太像是用戶大規模清除惡意檔案的軌跡,而更像是駭客修復了原本就不應可自遠端偵測到的惡意檔案,並蓄勢待發準備下一波的攻擊行動。

熱門文章
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
英國確認各垂直行業的賭博稅稅率
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
首頁
遊戲
合作
發現
我的