悪用確認
悪用確認済み(KEV)
CVE-2023-20198
直したうえで、侵害されていたかを報告せよ ― Cisco IOS XEで課された確認義務(2023年10月)
Cisco IOS XE の Web 管理画面における権限昇格の脆弱性について、CISAは緩和策の適用に加え、侵害の有無を判定し、陽性の所見は直ちに自庁へ報告するよう求めました。是正だけでは終わらない命令です。
脆弱性の基本情報
- CVE番号CVE-2023-20198
- 対象(ベンダー/製品)Cisco IOS XE Web UI
- CWECWE-420
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2023-10-20(米連邦民生機関・BOD 22-01)
要点
- CVE-2023-20198 は Cisco IOS XE の Web ユーザーインターフェースにおける権限昇格の脆弱性です。
- 遠隔の認証されていない攻撃者が権限レベル15のアクセスを持つアカウントを作成し、機器を掌握できる可能性があります。
- 要求される措置には、拘束的運用指令 BOD 23-02 への適合確認と、ベンダー指示に従った緩和策の適用が含まれます。
- あわせて、露出している対象については侵害の有無を判定し、陽性の所見は直ちに CISA へ報告するよう求めています。
- 掲載は2023年10月16日、期限は10月20日で猶予は4日。2026年9月5日時点で当サイトが保持する解説のない1,579件では命令は40通りです。
1是正のあとに、もう一つの作業がある
ここまでの3本は、穴を塞ぐことを求める命令でした。この項目はそこで終わりません。塞いだうえで、すでに入られていたかどうかを調べ、入られていたなら報告せよと求めています。
2三つの要求
- 1確認するCisco IOS XE の Web 管理画面の実体が拘束的運用指令 BOD 23-02 に適合していることを確認する
- 2適用するベンダーの指示に従って緩和策を適用する
- 3判定するインターネットまたは信頼できないネットワークに露出している対象については、ベンダーの指示に従い侵害の有無を判定する
- 4報告する陽性の所見があれば直ちに CISA へ報告する
「判定する」と「報告する」が命令に含まれていることが、この項目の特徴です。是正は自組織の内部で完結しますが、報告は外部に向かう行為です。命令の宛先が、自分の機器から、政府全体の状況把握へと広がっています。
3なぜ報告まで求めたのか
観点通常の項目この項目(Cisco IOS XE)
求められる行為脆弱性を塞ぐ塞ぐ+侵害の有無を判定する+陽性なら報告する
前提となる状況これから悪用されうるすでに入られている可能性がある
攻撃者が得るもの―権限レベル15のアカウント(機器の掌握)
説明にあるとおり、この脆弱性は攻撃者に権限レベル15のアカウントを作らせるものです。アカウントは、脆弱性を塞いだ後も残ります。穴を塞ぐことと、既に入った者を追い出すことは別の作業です。 判定の要求は、その差を埋めるために置かれています。
4猶予は4日
2026年9月5日時点で当サイトが保持する1,695件のうち解説を書いていないもの1,579件要求される措置は40通り
そのうち侵害の判定と報告まで求める個別の命令数件22通りの個別命令は各1〜4件ずつ
この項目の猶予4日掲載2023年10月16日・期限2023年10月20日
40通りの命令のうち、報告義務まで書き込んだものはごく少数です。次の記事では、更新を当てるだけでは足りず、セッションをすべて終了せよと求めた項目を見ます。
なぜ重要か
穴を塞ぐことと、既に入った者を追い出すことは別の作業である。攻撃者が権限レベル15のアカウントを作れる脆弱性では、修正を当ててもアカウントは残るため、命令は侵害の有無の判定を要求に加える。さらに陽性の所見の報告まで求めることで、命令の宛先は自組織の機器から政府全体の状況把握へと広がる。
よくある質問(FAQ)
なぜ報告まで求められるのですか?
この脆弱性は攻撃者に権限レベル15のアカウントを作らせるもので、脆弱性を塞いでもアカウントは残るためです。
判定の対象はどの機器ですか?
インターネットまたは信頼できないネットワークに露出している Cisco IOS XE の Web ユーザーインターフェースです。
BOD 23-02 とは何ですか?
命令が適合の確認を求めている拘束的運用指令です。カタログはその適合確認を要求される措置の一部としています。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。
#脆弱性#KEV#CISA#米国#サイバーセキュリティ