Direct naar inhoud

Cisco IOS XE Web UI (CVE-2023-20198)

CVE-2023-20198CWE-420OWASP A05:2021CVSS 10.0Bijgewerkt 1 oktober 20262 min leestijd

CVE-2023-20198 is een kwetsbaarheid in de webbeheerinterface van Cisco IOS XE waarmee iedereen die de interface kon bereiken een account met de hoogste rechten kon aanmaken. De score is 10.0. Binnen dagen waren tienduizenden apparaten voorzien van een implant, geplaatst met behulp van een tweede bug, CVE-2023-20273. De echte oorzaak was niet alleen de bug, maar dat een beheerinterface aan het internet hing.

Kwetsbaar
Cisco IOS XE met de HTTP- of HTTPS-serverfunctie ingeschakeld en bereikbaar vanaf een niet-vertrouwd netwerk
Gepatcht in
De releases met de fix uit het Cisco-advies, die ook CVE-2023-20273 dichten; als tussenmaatregel de HTTP- en HTTPS-server uitschakelen
Actief misbruikt
ja

In oktober 2023 bleek dat aanvallers op grote schaal accounts aanmaakten op Cisco-routers en -switches. Cisco Talos herleidde de eerste activiteit later tot 18 september; het supportcentrum van Cisco (TAC) kreeg op 28 september de eerste melding. Om die accounts aan te maken hoefden de aanvallers geen wachtwoord te raden en geen kwetsbaarheid te ketenen: de beheerinterface deed het gewoon voor ze. Voor het plaatsen van hun implant was wel een tweede lek nodig.

Wat is CVE-2023-20198

IOS XE heeft een webinterface voor beheer. Door een verzoek op een bepaalde manier op te bouwen, kon een niet-geauthenticeerde bezoeker een lokaal account aanmaken op het hoogste rechtenniveau. Vanaf dat moment was hij beheerder van het apparaat.

In de praktijk logden de aanvallers met dat account in en misbruikten ze een tweede lek in dezelfde webinterface, CVE-2023-20273 (CVSS 7.2), om rootrechten te krijgen en een implant naar het bestandssysteem te schrijven. Daarmee konden ze commando’s op het apparaat uitvoeren. Het implant zelf was niet persistent: een herstart verwijderde het. De malafide lokale accounts overleefden een herstart wel, en daarmee ook de beheerderstoegang van de aanvaller.

Waarom dit vooral een les over blootstelling is

De bug was ernstig, maar wat de schaal veroorzaakte was iets anders: tienduizenden apparaten hadden hun beheerinterface aan het open internet hangen. Een beheerinterface hoort bereikbaar te zijn vanaf een beheernetwerk, niet vanaf de hele wereld. Dat is precies wat security misconfiguration beschrijft.

Was de interface alleen intern bereikbaar geweest, dan was dezelfde kwetsbaarheid een probleem geweest voor wie al binnen was, niet voor iedereen met een internetverbinding.

Waarom dit nog steeds speelt

Dit hoofdstuk is niet afgesloten. In augustus 2025 schaarden CISA, de NSA, de FBI en partnerdiensten uit twaalf andere landen, waaronder Nederland en Duitsland, CVE-2023-20198 en CVE-2023-20273 onder de kwetsbaarheden die door de Chinese staat gesteunde actoren gebruiken om wereldwijd netwerken binnen te dringen. Die activiteit overlapt met wat de securitysector Salt Typhoon noemt. Eind oktober 2025 meldde het Australische ASD dat in Australië nog meer dan 150 apparaten het implant droegen, inmiddels bekend als BADCANDY. Een herstart ruimt het op, maar een apparaat dat niet gepatcht is, kan gewoon opnieuw worden besmet.

Wat u nu moet doen

  • Schakel de HTTP- en HTTPS-serverfunctie uit op apparaten waar u die niet nodig hebt, en beperk hem anders tot een beheernetwerk.
  • Breng de apparaten naar een ondersteunde, gepatchte IOS XE-release uit het Cisco-advies. Die dicht beide kwetsbaarheden.
  • Controleer de configuratie op accounts die niemand kan verklaren, en verwijder ze na onderzoek in plaats van ervoor. Een herstart verwijdert het implant, niet die accounts.
  • Inventariseer welke beheerinterfaces van uw organisatie vanaf het internet bereikbaar zijn. Dit soort blootstelling is doorgaans de eerste bevinding in een penetratietest.

Bronnen

Veelgestelde vragen

Wat is hier nu precies de fout?

De webinterface accepteerde een verzoek dat de normale toegangscontrole niet passeerde en maakte op basis daarvan een account aan met het hoogste rechtenniveau. Er was geen wachtwoord voor nodig.

Waarom noemt u dit een misconfiguratie?

De kwetsbaarheid zat in de software, maar het aanvalsoppervlak ontstond doordat een beheerinterface vanaf het internet bereikbaar was. Cisco raadt al jaren aan dat niet te doen.

Hoe zie ik of een apparaat is geraakt?

Controleer op lokale accounts die u niet zelf hebt aangemaakt, zoals cisco_tac_admin of cisco_support, en op onbekende bestandsinstallaties in de logs. Cisco en Talos publiceerden een verzoek waarmee het implant is op te sporen, maar een nieuwe versie die vanaf ongeveer 20 oktober 2023 werd geplaatst, ontweek die eerste controle; Talos publiceerde op 23 oktober een bijgewerkte controle. Een negatieve uitkomst zegt niets over malafide accounts: een herstart verwijdert het implant, maar niet de accounts.

Verwante artikelen

Druk op / om te zoeken · Esc