Cisco IOS XE Web UI (CVE-2023-20198)
CVE-2023-20198CWE-420OWASP A05:2021CVSS 10.0Aktualisiert 1. Oktober 20262 Min. Lesezeit
CVE-2023-20198 ist eine Schwachstelle in der Web-Verwaltungsoberfläche von Cisco IOS XE, mit der jeder, der sie erreichen konnte, ein Konto mit den höchsten Rechten anlegen konnte. Die Bewertung liegt bei 10.0. Binnen Tagen trugen zehntausende Geräte ein Implantat, platziert über eine zweite Lücke, CVE-2023-20273. Die eigentliche Ursache war nicht nur der Fehler, sondern die Erreichbarkeit aus dem Internet.
- Betroffen
- Cisco IOS XE mit aktivierter HTTP- oder HTTPS-Serverfunktion, erreichbar aus einem nicht vertrauenswürdigen Netz
- Gepatcht in
- Die Releases mit dem Fix aus dem Cisco-Advisory, die auch CVE-2023-20273 schließen; als Zwischenmaßnahme HTTP- und HTTPS-Server abschalten
- Aktiv ausgenutzt
- ja
Im Oktober 2023 zeigte sich, dass Angreifer in großem Stil Konten auf Cisco-Routern und -Switches anlegten. Cisco Talos datierte die ersten Aktivitäten später auf den 18. September; das Cisco-Supportzentrum (TAC) erhielt den ersten Fall am 28. September. Um diese Konten anzulegen, mussten die Angreifer kein Passwort raten und keine Schwachstellen verketten: Die Verwaltungsoberfläche erledigte es für sie. Für das Implantat brauchten sie allerdings eine zweite Lücke.
Was ist CVE-2023-20198
IOS XE hat eine Weboberfläche für die Verwaltung. Durch eine besonders aufgebaute Anfrage konnte ein nicht authentifizierter Besucher ein lokales Konto mit der höchsten Rechtestufe anlegen. Ab diesem Moment war er Administrator des Geräts.
In der Praxis meldeten sich die Angreifer mit diesem Konto an und nutzten eine zweite Lücke in derselben Weboberfläche aus, CVE-2023-20273 (CVSS 7.2), um Root-Rechte zu erlangen und ein Implantat ins Dateisystem zu schreiben. Darüber konnten sie Befehle auf dem Gerät ausführen. Das Implantat selbst war nicht persistent: Ein Neustart entfernte es. Die unrechtmäßig angelegten lokalen Konten überstanden einen Neustart jedoch, und mit ihnen der Administratorzugang des Angreifers.
Warum das vor allem eine Lektion über Exposition ist
Der Fehler war schwerwiegend, doch das Ausmaß verursachte etwas anderes: Zehntausende Geräte hatten ihre Verwaltungsoberfläche im offenen Internet. Eine Verwaltungsoberfläche gehört in ein Managementnetz, nicht vor die ganze Welt. Genau das beschreibt Security Misconfiguration.
Wäre die Oberfläche nur intern erreichbar gewesen, wäre dieselbe Schwachstelle ein Problem für den gewesen, der schon drin war, nicht für jeden mit einer Internetverbindung.
Warum das immer noch relevant ist
Das Kapitel ist nicht abgeschlossen. Im August 2025 führten CISA, NSA, FBI und Partnerbehörden aus zwölf weiteren Ländern, darunter Deutschland und die Niederlande, CVE-2023-20198 und CVE-2023-20273 unter den Schwachstellen auf, mit denen staatlich unterstützte chinesische Akteure weltweit in Netzwerke eindringen. Diese Aktivität überschneidet sich mit dem, was die Sicherheitsbranche Salt Typhoon nennt. Ende Oktober 2025 meldete die australische Behörde ASD, dass in Australien noch mehr als 150 Geräte das Implantat trugen, inzwischen unter dem Namen BADCANDY bekannt. Ein Neustart entfernt es, doch ein ungepatchtes Gerät kann einfach erneut infiziert werden.
Was jetzt zu tun ist
- Schalten Sie die HTTP- und HTTPS-Serverfunktion auf Geräten ab, die sie nicht brauchen, und beschränken Sie sie sonst auf ein Managementnetz.
- Bringen Sie die Geräte auf ein unterstütztes, korrigiertes IOS-XE-Release aus dem Cisco-Advisory. Es schließt beide Schwachstellen.
- Prüfen Sie die Konfiguration auf Konten, die niemand erklären kann, und entfernen Sie sie nach der Untersuchung, nicht davor. Ein Neustart entfernt das Implantat, nicht diese Konten.
- Inventarisieren Sie, welche Verwaltungsoberflächen Ihrer Organisation aus dem Internet erreichbar sind. Solche Exposition ist meist der erste Befund in einem Penetrationstest.
Quellen
- Cisco: Multiple Vulnerabilities in Cisco IOS XE Software Web UI Featuresec.cloudapps.cisco.com
- NVD: CVE-2023-20198nvd.nist.gov
- Cisco Talos: Active exploitation of Cisco IOS XE Software Web Management UIblog.talosintelligence.com
- CISA: Countering Chinese State-Sponsored Actors Compromise of Networks Worldwide (AA25-239A)cisa.gov
Häufige Fragen
Was ist hier genau der Fehler?
Die Weboberfläche akzeptierte eine Anfrage, die die normale Zugriffskontrolle nicht passierte, und legte daraufhin ein Konto mit der höchsten Rechtestufe an. Ein Passwort war dafür nicht nötig.
Warum nennen Sie das eine Fehlkonfiguration?
Die Schwachstelle steckte in der Software, aber die Angriffsfläche entstand dadurch, dass eine Verwaltungsoberfläche aus dem Internet erreichbar war. Cisco rät seit Jahren davon ab.
Wie sehe ich, ob ein Gerät betroffen ist?
Prüfen Sie auf lokale Konten, die Sie nicht selbst angelegt haben, etwa cisco_tac_admin oder cisco_support, und auf unbekannte Dateiinstallationen in den Logs. Cisco und Talos veröffentlichten eine Anfrage, mit der sich das Implantat nachweisen lässt, doch eine neue Version, die ab etwa dem 20. Oktober 2023 verteilt wurde, umging diese erste Prüfung; Talos veröffentlichte am 23. Oktober eine aktualisierte Prüfung. Ein negatives Ergebnis sagt nichts über unrechtmäßig angelegte Konten aus: Ein Neustart entfernt das Implantat, nicht aber die Konten.
Verwandte Artikel
- CVEsCWE-77A03:2021PAN-OS GlobalProtect (CVE-2024-3400)CVE-2024-3400 erklärt: wie eine Befehlsinjektion im GlobalProtect-Gateway oder -Portal von PAN-OS Angreifern Root-Rechte auf der Firewall verschaffte.
- SchwachstellenCWE-287A07:2021Broken AuthenticationBroken Authentication erklärt: wie Angreifer über Brute Force, geleakte Passwörter und vorhersagbare Session-Tokens Konten übernehmen und was dagegen hilft.
- SchwachstellenCWE-94A03:2021Remote Code Execution (RCE)Remote Code Execution (RCE) erklärt: wie Angreifer über ungefilterte Eingaben eigene Befehle oder Code auf Ihrem Server ausführen und wie Sie es verhindern.
- SchwachstellenCWE-16A05:2021Security MisconfigurationSecurity Misconfiguration erklärt: wie Standardpasswörter, Debug-Modi und offene Cloud-Buckets Angreifern Zugang geben, und wie Sie sich schützen.