
CVE-2023-20198 Checkscript
نص فحص CVE-2023-20198 مبني على: https://blog.talosintelligence.com/active-exploitation-of-cisco-ios-xe-software/ بما في ذلك التحديث حيث يوجد رأس Authorization للتحقق من البرمجية الخبيثة المعروفة.
!! تمت الترقية للبحث عن البرمجية الخبيثة المطورة
يتحقق النص من طول الاستجابة المرتجعة برمز الحالة 200، ويتحقق مما إذا كان الطول أقل من 32 حرفًا. يجب فحص كل عنوان IP يعيد طولًا أقل من 32 حرفًا لمعرفة ما إذا كان الجهاز مخترقًا. يمنحك هذا النص فقط مؤشرًا، وليس دليلًا على أن الجهاز مخترق.
كما يتحقق النص مما إذا كانت البرمجية الخبيثة قد تمت ترقيتها، كما اكتشفته Fox-IT: https://github.com/fox-it/cisco-ios-xe-implant-detection
تشغيل:
python cve-2023-20198.py
وأدخل الشبكة الفرعية التي ترغب في مسحها. على سبيل المثال:
python CVE-2023-20198
Enter the subnet (CIDR notation): 10.0.0.0/22
IP: 10.0.0.94 - Error: no reply
IP: 10.0.0.94 - Error: no reply
IP: 10.0.0.96 - Status: 200
IP: 10.0.0.96 - Response is a potentially suspicious:
IPs with status code 200, suspicious length, should be checked:
['10.0.0.96']
IPs with status code 200, but no IOC:
[]