Cisco ha riportato di essere a conoscenza dello sfruttamento attivo di una vulnerabilità precedentemente sconosciuta nella funzionalità dell’interfaccia utente Web del software Cisco IOS XE quando esposta a Internet o a reti non attendibili.
Questa vulnerabilità consente a un utente malintenzionato remoto e non autenticato di creare account su un sistema interessato con privilegio di livello 15. Ricordiamo che il livello 15 per Cisco vuol dire l’accesso alla modalità Privileged Exec e avere il controllo completo sul router.
L’aggressore può quindi utilizzare quell’account per ottenere il controllo del sistema interessato. Cisco ha rilasciato il seguente documento che riporta alcune raccomandazioni per poter chiudere il vettore di attacco interessato.
Questa vulnerabilità interessa il sistema operativo Cisco IOS XE se la funzionalità dell’interfaccia utente Web è abilitata.
Cisco consiglia vivamente ai clienti di disattivare la funzionalità HTTP Server su tutti i sistemi connessi a Internet. Per disabilitare la funzionalità del server HTTP, utilizzare il comando no ip http server o no ip http secure-server in modalità di configurazione globale. Se sono in uso sia il server HTTP che il server HTTPS, sono necessari entrambi i comandi per disabilitare la funzionalità del server HTTP.
Dopo aver disabilitato la funzione HTTP Server, utilizzare il comando copy running-configuration startup-configuration per salvare il file running-configuration. Ciò garantirà che la funzionalità HTTP Server non venga abilitata inaspettatamente in caso di ricaricamento del sistema.
Per determinare se un sistema potrebbe essere stato compromesso, eseguire i seguenti controlli:
Controllare i registri di sistema per la presenza di uno qualsiasi dei seguenti messaggi di registro in cui l’utente potrebbe essere cisco_tac_admin, cisco_support o qualsiasi utente locale configurato sconosciuto all’amministratore di rete:
Nota : il messaggio %SYS-5-CONFIG_P sarà presente per ogni istanza in cui un utente ha effettuato l’accesso all’interfaccia utente Web. L’indicatore da cercare sono i nomi utente nuovi o sconosciuti presenti nel messaggio.
Controllare i registri di sistema per il seguente messaggio in cui nomefile è un nome file sconosciuto che non è correlato all’azione di installazione del file prevista:
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

InnovazioneL’evoluzione dell’Intelligenza Artificiale ha superato una nuova, inquietante frontiera. Se fino a ieri parlavamo di algoritmi confinati dietro uno schermo, oggi ci troviamo di fronte al concetto di “Meatspace Layer”: un’infrastruttura dove le macchine non…
CybercrimeNegli ultimi anni, la sicurezza delle reti ha affrontato minacce sempre più sofisticate, capaci di aggirare le difese tradizionali e di penetrare negli strati più profondi delle infrastrutture. Un’analisi recente ha portato alla luce uno…
VulnerabilitàNegli ultimi tempi, la piattaforma di automazione n8n sta affrontando una serie crescente di bug di sicurezza. n8n è una piattaforma di automazione che trasforma task complessi in operazioni semplici e veloci. Con pochi click…
InnovazioneArticolo scritto con la collaborazione di Giovanni Pollola. Per anni, “IA a bordo dei satelliti” serviva soprattutto a “ripulire” i dati: meno rumore nelle immagini e nei dati acquisiti attraverso i vari payload multisensoriali, meno…
Cyber ItaliaNegli ultimi giorni è stato segnalato un preoccupante aumento di truffe diffuse tramite WhatsApp dal CERT-AGID. I messaggi arrivano apparentemente da contatti conosciuti e richiedono urgentemente denaro, spesso per emergenze come spese mediche improvvise. La…