跳到主要内容

超危

Cisco IOS XE Web UI权限提升漏洞

2023-10-16 15:12:58 公开 ,2026-02-27 05:17:40 更新

  • 关键漏洞
  • CISA KEV
  • 漏洞攻击链
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • 2024两高一弱互联网漏洞
  • 2024两高一弱内网漏洞
  • 2025两高一弱漏洞
CWEs:
CWE-420 (Unprotected Alternate Channel)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2024-10-24 02:58:11

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3 风险值
10
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
10

详细信息

漏洞类型
其他
漏洞描述
当暴露在互联网或不受信任的网络中时,Cisco IOS XE软件的web UI功能中存在一个未知漏洞。此漏洞允许未经身份验证的远程攻击者在受影响的系统上创建权限级别为15的帐户,攻击者可以使用该帐户来控制受影响的系统。
修复建议
Cisco强烈建议客户在所有面向互联网的系统上禁用HTTP服务器功能。要禁用HTTP服务器功能,请在全局配置模式下使用无ip HTTP服务器或无ip HTTP安全服务器命令。如果同时使用HTTP服务器和HTTPS服务器,则需要这两个命令来禁用HTTP服务器功能。更多有关修补程序、升级或建议的解决方法信息,请参阅: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxe-webui-privesc-j22SaA4z

参考链接