Vulnerability Details CVE-2023-20273
A vulnerability in the web UI feature of Cisco IOS XE Software could allow an authenticated, remote attacker to inject commands with the privileges of root. This vulnerability is due to insufficient input validation. An attacker could exploit this vulnerability by sending crafted input to the web UI. A successful exploit could allow the attacker to inject commands to the underlying operating system with root privileges.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.927
EPSS Ranking 99.7%
CVSS Severity
CVSS v3 Score 7.2
Proposed Action
Cisco IOS XE contains a command injection vulnerability in the web user interface. When chained with CVE-2023-20198, the attacker can leverage the new local user to elevate privilege to root and write the implant to the file system. Cisco identified CVE-2023-20273 as the vulnerability exploited to deploy the implant. CVE-2021-1435, previously associated with the exploitation events, is no longer believed to be related to this activity.
Ransomware Campaign
Unknown
Products affected by CVE-2023-20273
-
cpe:2.3:h:cisco:catalyst_3650-12x48fd-e:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48fd-l:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48fd-s:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48uq-e:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48uq-l:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48uq-s:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48uq:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48ur-e:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48ur-l:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48ur-s:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48ur:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48uz-e:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48uz-l:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48uz-s:-
-
cpe:2.3:h:cisco:catalyst_3650-12x48uz:-
-
cpe:2.3:h:cisco:catalyst_3650-24pd-e:-
-
cpe:2.3:h:cisco:catalyst_3650-24pd-l:-
-
cpe:2.3:h:cisco:catalyst_3650-24pd-s:-
-
cpe:2.3:h:cisco:catalyst_3650-24pd:-
-
cpe:2.3:h:cisco:catalyst_3650-24pdm-e:-
-
cpe:2.3:h:cisco:catalyst_3650-24pdm-l:-
-
cpe:2.3:h:cisco:catalyst_3650-24pdm-s:-
-
cpe:2.3:h:cisco:catalyst_3650-24pdm:-
-
cpe:2.3:h:cisco:catalyst_3650-24ps-e:-
-
cpe:2.3:h:cisco:catalyst_3650-24ps-l:-
-
cpe:2.3:h:cisco:catalyst_3650-24ps-s:-
-
cpe:2.3:h:cisco:catalyst_3650-24td-e:-
-
cpe:2.3:h:cisco:catalyst_3650-24td-l:-
-
cpe:2.3:h:cisco:catalyst_3650-24td-s:-
-
cpe:2.3:h:cisco:catalyst_3650-24ts-e:-
-
cpe:2.3:h:cisco:catalyst_3650-24ts-l:-
-
cpe:2.3:h:cisco:catalyst_3650-24ts-s:-
-
cpe:2.3:h:cisco:catalyst_3650-48fd-e:-
-
cpe:2.3:h:cisco:catalyst_3650-48fd-l:-
-
cpe:2.3:h:cisco:catalyst_3650-48fd-s:-
-
cpe:2.3:h:cisco:catalyst_3650-48fq-e:-
-
cpe:2.3:h:cisco:catalyst_3650-48fq-l:-
-
cpe:2.3:h:cisco:catalyst_3650-48fq-s:-
-
cpe:2.3:h:cisco:catalyst_3650-48fq:-
-
cpe:2.3:h:cisco:catalyst_3650-48fqm-e:-
-
cpe:2.3:h:cisco:catalyst_3650-48fqm-l:-
-
cpe:2.3:h:cisco:catalyst_3650-48fqm-s:-
-
cpe:2.3:h:cisco:catalyst_3650-48fqm:-
-
cpe:2.3:h:cisco:catalyst_3650-48fs-e:-
-
cpe:2.3:h:cisco:catalyst_3650-48fs-l:-
-
cpe:2.3:h:cisco:catalyst_3650-48fs-s:-
-
cpe:2.3:h:cisco:catalyst_3650-48pd-e:-
-
cpe:2.3:h:cisco:catalyst_3650-48pd-l:-
-
cpe:2.3:h:cisco:catalyst_3650-48pd-s:-
-
cpe:2.3:h:cisco:catalyst_3650-48pq-e:-
-
cpe:2.3:h:cisco:catalyst_3650-48pq-l:-
-
cpe:2.3:h:cisco:catalyst_3650-48pq-s:-
-
cpe:2.3:h:cisco:catalyst_3650-48ps-e:-
-
cpe:2.3:h:cisco:catalyst_3650-48ps-l:-
-
cpe:2.3:h:cisco:catalyst_3650-48ps-s:-
-
cpe:2.3:h:cisco:catalyst_3650-48td-e:-
-
cpe:2.3:h:cisco:catalyst_3650-48td-l:-
-
cpe:2.3:h:cisco:catalyst_3650-48td-s:-
-
cpe:2.3:h:cisco:catalyst_3650-48tq-e:-
-
cpe:2.3:h:cisco:catalyst_3650-48tq-l:-
-
cpe:2.3:h:cisco:catalyst_3650-48tq-s:-
-
cpe:2.3:h:cisco:catalyst_3650-48ts-e:-
-
cpe:2.3:h:cisco:catalyst_3650-48ts-l:-
-
cpe:2.3:h:cisco:catalyst_3650-48ts-s:-
-
cpe:2.3:h:cisco:catalyst_3650-8x24pd-e:-
-
cpe:2.3:h:cisco:catalyst_3650-8x24pd-l:-
-
cpe:2.3:h:cisco:catalyst_3650-8x24pd-s:-
-
cpe:2.3:h:cisco:catalyst_3650-8x24uq-e:-
-
cpe:2.3:h:cisco:catalyst_3650-8x24uq-l:-
-
cpe:2.3:h:cisco:catalyst_3650-8x24uq-s:-
-
cpe:2.3:h:cisco:catalyst_3650-8x24uq:-
-
cpe:2.3:h:cisco:catalyst_3650:-
-
cpe:2.3:h:cisco:catalyst_3850-12s-e:-
-
cpe:2.3:h:cisco:catalyst_3850-12s-s:-
-
cpe:2.3:h:cisco:catalyst_3850-12x48u:-
-
cpe:2.3:h:cisco:catalyst_3850-12xs-e:-
-
cpe:2.3:h:cisco:catalyst_3850-12xs-s:-
-
cpe:2.3:h:cisco:catalyst_3850-16xs-e:-
-
cpe:2.3:h:cisco:catalyst_3850-16xs-s:-
-
cpe:2.3:h:cisco:catalyst_3850-24p-e:-
-
cpe:2.3:h:cisco:catalyst_3850-24p-l:-
-
cpe:2.3:h:cisco:catalyst_3850-24p-s:-
-
cpe:2.3:h:cisco:catalyst_3850-24pw-s:-
-
cpe:2.3:h:cisco:catalyst_3850-24s-e:-
-
cpe:2.3:h:cisco:catalyst_3850-24s-s:-
-
cpe:2.3:h:cisco:catalyst_3850-24t-e:-
-
cpe:2.3:h:cisco:catalyst_3850-24t-l:-
-
cpe:2.3:h:cisco:catalyst_3850-24t-s:-
-
cpe:2.3:h:cisco:catalyst_3850-24u-e:-
-
cpe:2.3:h:cisco:catalyst_3850-24u-l:-
-
cpe:2.3:h:cisco:catalyst_3850-24u-s:-
-
cpe:2.3:h:cisco:catalyst_3850-24u:-
-
cpe:2.3:h:cisco:catalyst_3850-24xs-e:-
-
cpe:2.3:h:cisco:catalyst_3850-24xs-s:-
-
cpe:2.3:h:cisco:catalyst_3850-24xs:-
-
cpe:2.3:h:cisco:catalyst_3850-24xu-e:-
-
cpe:2.3:h:cisco:catalyst_3850-24xu-l:-
-
cpe:2.3:h:cisco:catalyst_3850-24xu-s:-
-
cpe:2.3:h:cisco:catalyst_3850-24xu:-
-
cpe:2.3:h:cisco:catalyst_3850-32xs-e:-
-
cpe:2.3:h:cisco:catalyst_3850-32xs-s:-
-
cpe:2.3:h:cisco:catalyst_3850-48f-e:-
-
cpe:2.3:h:cisco:catalyst_3850-48f-l:-
-
cpe:2.3:h:cisco:catalyst_3850-48f-s:-
-
cpe:2.3:h:cisco:catalyst_3850-48p-e:-
-
cpe:2.3:h:cisco:catalyst_3850-48p-l:-
-
cpe:2.3:h:cisco:catalyst_3850-48p-s:-
-
cpe:2.3:h:cisco:catalyst_3850-48pw-s:-
-
cpe:2.3:h:cisco:catalyst_3850-48t-e:-
-
cpe:2.3:h:cisco:catalyst_3850-48t-l:-
-
cpe:2.3:h:cisco:catalyst_3850-48t-s:-
-
cpe:2.3:h:cisco:catalyst_3850-48u-e:-
-
cpe:2.3:h:cisco:catalyst_3850-48u-l:-
-
cpe:2.3:h:cisco:catalyst_3850-48u-s:-
-
cpe:2.3:h:cisco:catalyst_3850-48u:-
-
cpe:2.3:h:cisco:catalyst_3850-48xs-e:-
-
cpe:2.3:h:cisco:catalyst_3850-48xs-f-e:-
-
cpe:2.3:h:cisco:catalyst_3850-48xs-f-s:-
-
cpe:2.3:h:cisco:catalyst_3850-48xs-s:-
-
cpe:2.3:h:cisco:catalyst_3850-48xs:-
-
cpe:2.3:h:cisco:catalyst_3850-nm-2-40g:-
-
cpe:2.3:h:cisco:catalyst_3850-nm-8-10g:-
-
cpe:2.3:h:cisco:catalyst_3850:-
-
cpe:2.3:o:cisco:ios_xe:16.1.1
-
cpe:2.3:o:cisco:ios_xe:16.1.2
-
cpe:2.3:o:cisco:ios_xe:16.1.3
-
cpe:2.3:o:cisco:ios_xe:16.10.1
-
cpe:2.3:o:cisco:ios_xe:16.10.1a
-
cpe:2.3:o:cisco:ios_xe:16.10.1b
-
cpe:2.3:o:cisco:ios_xe:16.10.1c
-
cpe:2.3:o:cisco:ios_xe:16.10.1d
-
cpe:2.3:o:cisco:ios_xe:16.10.1e
-
cpe:2.3:o:cisco:ios_xe:16.10.1f
-
cpe:2.3:o:cisco:ios_xe:16.10.1g
-
cpe:2.3:o:cisco:ios_xe:16.10.1s
-
cpe:2.3:o:cisco:ios_xe:16.10.2
-
cpe:2.3:o:cisco:ios_xe:16.10.3
-
cpe:2.3:o:cisco:ios_xe:16.11.1
-
cpe:2.3:o:cisco:ios_xe:16.11.1a
-
cpe:2.3:o:cisco:ios_xe:16.11.1b
-
cpe:2.3:o:cisco:ios_xe:16.11.1s
-
cpe:2.3:o:cisco:ios_xe:16.11.2
-
cpe:2.3:o:cisco:ios_xe:16.12
-
cpe:2.3:o:cisco:ios_xe:16.12.0
-
cpe:2.3:o:cisco:ios_xe:16.12.1
-
cpe:2.3:o:cisco:ios_xe:16.12.10
-
cpe:2.3:o:cisco:ios_xe:16.12.1a
-
cpe:2.3:o:cisco:ios_xe:16.12.1b
-
cpe:2.3:o:cisco:ios_xe:16.12.1c
-
cpe:2.3:o:cisco:ios_xe:16.12.1d
-
cpe:2.3:o:cisco:ios_xe:16.12.1s
-
cpe:2.3:o:cisco:ios_xe:16.12.1t
-
cpe:2.3:o:cisco:ios_xe:16.12.1w
-
cpe:2.3:o:cisco:ios_xe:16.12.1x
-
cpe:2.3:o:cisco:ios_xe:16.12.1y
-
cpe:2.3:o:cisco:ios_xe:16.12.1z
-
cpe:2.3:o:cisco:ios_xe:16.12.1z1
-
cpe:2.3:o:cisco:ios_xe:16.12.1z2
-
cpe:2.3:o:cisco:ios_xe:16.12.1za
-
cpe:2.3:o:cisco:ios_xe:16.12.2
-
cpe:2.3:o:cisco:ios_xe:16.12.2a
-
cpe:2.3:o:cisco:ios_xe:16.12.2r
-
cpe:2.3:o:cisco:ios_xe:16.12.2s
-
cpe:2.3:o:cisco:ios_xe:16.12.2t
-
cpe:2.3:o:cisco:ios_xe:16.12.3
-
cpe:2.3:o:cisco:ios_xe:16.12.3a
-
cpe:2.3:o:cisco:ios_xe:16.12.3s
-
cpe:2.3:o:cisco:ios_xe:16.12.4
-
cpe:2.3:o:cisco:ios_xe:16.12.4a
-
cpe:2.3:o:cisco:ios_xe:16.12.5
-
cpe:2.3:o:cisco:ios_xe:16.12.5a
-
cpe:2.3:o:cisco:ios_xe:16.12.5b
-
cpe:2.3:o:cisco:ios_xe:16.12.6
-
cpe:2.3:o:cisco:ios_xe:16.12.6a
-
cpe:2.3:o:cisco:ios_xe:16.12.7
-
cpe:2.3:o:cisco:ios_xe:16.12.8
-
cpe:2.3:o:cisco:ios_xe:16.12.9
-
cpe:2.3:o:cisco:ios_xe:16.2.1
-
cpe:2.3:o:cisco:ios_xe:16.2.2
-
cpe:2.3:o:cisco:ios_xe:16.3.10
-
cpe:2.3:o:cisco:ios_xe:16.3.11
-
cpe:2.3:o:cisco:ios_xe:16.3.1a
-
cpe:2.3:o:cisco:ios_xe:16.3.2
-
cpe:2.3:o:cisco:ios_xe:16.3.3
-
cpe:2.3:o:cisco:ios_xe:16.3.4
-
cpe:2.3:o:cisco:ios_xe:16.3.5
-
cpe:2.3:o:cisco:ios_xe:16.3.5b
-
cpe:2.3:o:cisco:ios_xe:16.3.6
-
cpe:2.3:o:cisco:ios_xe:16.3.7
-
cpe:2.3:o:cisco:ios_xe:16.3.8
-
cpe:2.3:o:cisco:ios_xe:16.3.9
-
cpe:2.3:o:cisco:ios_xe:16.4.1
-
cpe:2.3:o:cisco:ios_xe:16.4.2
-
cpe:2.3:o:cisco:ios_xe:16.4.3
-
cpe:2.3:o:cisco:ios_xe:16.5.1
-
cpe:2.3:o:cisco:ios_xe:16.5.1a
-
cpe:2.3:o:cisco:ios_xe:16.5.1b
-
cpe:2.3:o:cisco:ios_xe:16.5.2
-
cpe:2.3:o:cisco:ios_xe:16.5.3
-
cpe:2.3:o:cisco:ios_xe:16.6.1
-
cpe:2.3:o:cisco:ios_xe:16.6.10
-
cpe:2.3:o:cisco:ios_xe:16.6.2
-
cpe:2.3:o:cisco:ios_xe:16.6.3
-
cpe:2.3:o:cisco:ios_xe:16.6.4
-
cpe:2.3:o:cisco:ios_xe:16.6.4a
-
cpe:2.3:o:cisco:ios_xe:16.6.5
-
cpe:2.3:o:cisco:ios_xe:16.6.5a
-
cpe:2.3:o:cisco:ios_xe:16.6.6
-
cpe:2.3:o:cisco:ios_xe:16.6.7
-
cpe:2.3:o:cisco:ios_xe:16.6.8
-
cpe:2.3:o:cisco:ios_xe:16.6.9
-
cpe:2.3:o:cisco:ios_xe:16.7.1
-
cpe:2.3:o:cisco:ios_xe:16.7.1a
-
cpe:2.3:o:cisco:ios_xe:16.7.1b
-
cpe:2.3:o:cisco:ios_xe:16.7.2
-
cpe:2.3:o:cisco:ios_xe:16.7.3
-
cpe:2.3:o:cisco:ios_xe:16.7.4
-
cpe:2.3:o:cisco:ios_xe:16.8.1
-
cpe:2.3:o:cisco:ios_xe:16.8.1a
-
cpe:2.3:o:cisco:ios_xe:16.8.1b
-
cpe:2.3:o:cisco:ios_xe:16.8.1c
-
cpe:2.3:o:cisco:ios_xe:16.8.1d
-
cpe:2.3:o:cisco:ios_xe:16.8.1e
-
cpe:2.3:o:cisco:ios_xe:16.8.1s
-
cpe:2.3:o:cisco:ios_xe:16.8.2
-
cpe:2.3:o:cisco:ios_xe:16.8.3
-
cpe:2.3:o:cisco:ios_xe:16.9.1
-
cpe:2.3:o:cisco:ios_xe:16.9.1a
-
cpe:2.3:o:cisco:ios_xe:16.9.1b
-
cpe:2.3:o:cisco:ios_xe:16.9.1s
-
cpe:2.3:o:cisco:ios_xe:16.9.2
-
cpe:2.3:o:cisco:ios_xe:16.9.3
-
cpe:2.3:o:cisco:ios_xe:16.9.3a
-
cpe:2.3:o:cisco:ios_xe:16.9.4
-
cpe:2.3:o:cisco:ios_xe:16.9.5
-
cpe:2.3:o:cisco:ios_xe:16.9.5f
-
cpe:2.3:o:cisco:ios_xe:16.9.6
-
cpe:2.3:o:cisco:ios_xe:16.9.7
-
cpe:2.3:o:cisco:ios_xe:16.9.8
-
cpe:2.3:o:cisco:ios_xe:17.1.1
-
cpe:2.3:o:cisco:ios_xe:17.1.1a
-
cpe:2.3:o:cisco:ios_xe:17.1.1s
-
cpe:2.3:o:cisco:ios_xe:17.1.1t
-
cpe:2.3:o:cisco:ios_xe:17.1.3
-
cpe:2.3:o:cisco:ios_xe:17.10.1
-
cpe:2.3:o:cisco:ios_xe:17.10.1a
-
cpe:2.3:o:cisco:ios_xe:17.10.1b
-
cpe:2.3:o:cisco:ios_xe:17.11.1
-
cpe:2.3:o:cisco:ios_xe:17.11.1a
-
cpe:2.3:o:cisco:ios_xe:17.11.99sw
-
cpe:2.3:o:cisco:ios_xe:17.12.1
-
cpe:2.3:o:cisco:ios_xe:17.12.1a
-
cpe:2.3:o:cisco:ios_xe:17.2.1
-
cpe:2.3:o:cisco:ios_xe:17.2.1a
-
cpe:2.3:o:cisco:ios_xe:17.2.1r
-
cpe:2.3:o:cisco:ios_xe:17.2.1v
-
cpe:2.3:o:cisco:ios_xe:17.2.2
-
cpe:2.3:o:cisco:ios_xe:17.2.3
-
cpe:2.3:o:cisco:ios_xe:17.3
-
cpe:2.3:o:cisco:ios_xe:17.3.1
-
cpe:2.3:o:cisco:ios_xe:17.3.1a
-
cpe:2.3:o:cisco:ios_xe:17.3.1w
-
cpe:2.3:o:cisco:ios_xe:17.3.1x
-
cpe:2.3:o:cisco:ios_xe:17.3.1z
-
cpe:2.3:o:cisco:ios_xe:17.3.2
-
cpe:2.3:o:cisco:ios_xe:17.3.2a
-
cpe:2.3:o:cisco:ios_xe:17.3.3
-
cpe:2.3:o:cisco:ios_xe:17.3.3a
-
cpe:2.3:o:cisco:ios_xe:17.3.4
-
cpe:2.3:o:cisco:ios_xe:17.3.4a
-
cpe:2.3:o:cisco:ios_xe:17.3.4b
-
cpe:2.3:o:cisco:ios_xe:17.3.4c
-
cpe:2.3:o:cisco:ios_xe:17.3.5
-
cpe:2.3:o:cisco:ios_xe:17.3.5a
-
cpe:2.3:o:cisco:ios_xe:17.3.5b
-
cpe:2.3:o:cisco:ios_xe:17.3.6
-
cpe:2.3:o:cisco:ios_xe:17.3.7
-
cpe:2.3:o:cisco:ios_xe:17.3.8
-
cpe:2.3:o:cisco:ios_xe:17.4.1
-
cpe:2.3:o:cisco:ios_xe:17.4.1a
-
cpe:2.3:o:cisco:ios_xe:17.4.1b
-
cpe:2.3:o:cisco:ios_xe:17.4.2
-
cpe:2.3:o:cisco:ios_xe:17.4.2a
-
cpe:2.3:o:cisco:ios_xe:17.5.1
-
cpe:2.3:o:cisco:ios_xe:17.5.1a
-
cpe:2.3:o:cisco:ios_xe:17.5.1b
-
cpe:2.3:o:cisco:ios_xe:17.5.1c
-
cpe:2.3:o:cisco:ios_xe:17.6
-
cpe:2.3:o:cisco:ios_xe:17.6.0
-
cpe:2.3:o:cisco:ios_xe:17.6.1
-
cpe:2.3:o:cisco:ios_xe:17.6.1.z
-
cpe:2.3:o:cisco:ios_xe:17.6.1a
-
cpe:2.3:o:cisco:ios_xe:17.6.1w
-
cpe:2.3:o:cisco:ios_xe:17.6.1x
-
cpe:2.3:o:cisco:ios_xe:17.6.1y
-
cpe:2.3:o:cisco:ios_xe:17.6.1z
-
cpe:2.3:o:cisco:ios_xe:17.6.1z1
-
cpe:2.3:o:cisco:ios_xe:17.6.2
-
cpe:2.3:o:cisco:ios_xe:17.6.3
-
cpe:2.3:o:cisco:ios_xe:17.6.3a
-
cpe:2.3:o:cisco:ios_xe:17.6.4
-
cpe:2.3:o:cisco:ios_xe:17.6.5
-
cpe:2.3:o:cisco:ios_xe:17.6.5a
-
cpe:2.3:o:cisco:ios_xe:17.6.6
-
cpe:2.3:o:cisco:ios_xe:17.7.1
-
cpe:2.3:o:cisco:ios_xe:17.7.1a
-
cpe:2.3:o:cisco:ios_xe:17.7.1b
-
cpe:2.3:o:cisco:ios_xe:17.7.2
-
cpe:2.3:o:cisco:ios_xe:17.8.1
-
cpe:2.3:o:cisco:ios_xe:17.8.1a
-
cpe:2.3:o:cisco:ios_xe:17.9
-
cpe:2.3:o:cisco:ios_xe:17.9.1
-
cpe:2.3:o:cisco:ios_xe:17.9.1a
-
cpe:2.3:o:cisco:ios_xe:17.9.1w
-
cpe:2.3:o:cisco:ios_xe:17.9.1x
-
cpe:2.3:o:cisco:ios_xe:17.9.1x1
-
cpe:2.3:o:cisco:ios_xe:17.9.1y
-
cpe:2.3:o:cisco:ios_xe:17.9.1y1
-
cpe:2.3:o:cisco:ios_xe:17.9.2
-
cpe:2.3:o:cisco:ios_xe:17.9.2a
-
cpe:2.3:o:cisco:ios_xe:17.9.2b
-
cpe:2.3:o:cisco:ios_xe:17.9.3
-
cpe:2.3:o:cisco:ios_xe:17.9.3a
-
cpe:2.3:o:cisco:ios_xe:17.9.4