情資卡編號:TCCY-RCDC-ANA-202302-0013
事件主旨:部分思科IOS XE設備存在命令注入漏洞,攻擊者可以root權限執行任意命令
內容說明:
思科於2月1日揭露高風險漏洞CVE-2023-20076,此漏洞存在於網路作業系統平臺IOS XE的應用程式代管環境IOx,一旦遭到利用,攻擊者可能在通過身分驗證的情況下,遠端以root的權限執行任意命令,CVSS風險評分為7.2分,影響800系列工業用整合服務路由器(Industrial ISR)、Wi-Fi無線基地臺Catalyst Access Point、CGR1000運算模組、IC3000工業用運算閘道,以及IR510 WPAN工業用路由器。
該漏洞出現的原因,在於應用程式的啟動程序過程中,傳遞的參數未完全重置,且無須使用者互動就能利用。通報該漏洞的資安業者Trellix指出,攻擊者一旦成功利用,將能不受限制的存取受害設備,他們部署的惡意程式碼,很有可能在設備重開機或是升級韌體後仍然持續運作。
風險等級:2
建議措施:儘速執行漏洞修補更新