
دراسة حالة في الأمن السيبراني تحلّل CVE-2023-20198 في Cisco IOS XE، وتغطي استغلال الثغرات، واستراتيجيات التخفيف، وأُطر تطوير البرمجيات الآمنة، وسياسات إدارة التصحيحات، مع رؤى عملية مستمدة من بيئة مخبرية خاضعة للتحكم.
Overview
يحتوي هذا المستودع على دراسة حالة في الأمن السيبراني لتحليل CVE-2023-20198، وهي ثغرة يوم-صفر حرجة في برنامج Cisco IOS XE. يستكشف المشروع كيفية استغلال الثغرة عبر واجهة الويب (Web UI) ويقترح استراتيجيات تخفيف تقنية وإجرائية وقائمة على السياسات.
أُنجز هذا العمل ضمن مشروع صناعة الأمن السيبراني (الجزء B) في جامعة أديلايد.
أهداف المشروع
تحليل السبب الجذري للثغرة CVE-2023-20198 وتأثيرها
إعادة إنشاء الثغرة في بيئة مختبرية مُتحكَّم بها
توضيح تقنيات الاستغلال التي تستهدف واجهة الويب الخاصة بـ Cisco IOS XE
تقييم استراتيجيات التخفيف، بما في ذلك أُطر التطوير الآمن
دراسة الفجوات القانونية والتنظيمية في سياسات إدارة التصحيحات
المواضيع الرئيسية المُغطاة
تحليل ثغرة واجهة الويب في Cisco IOS XE
تصعيد الامتيازات عن بُعد دون مصادقة (الوصول بمستوى 15)
تقنيات استغلال قائمة على SOAP
أُطر تطوير البرمجيات الآمنة (NIST CSF, OWASP)
تحديات إدارة التصحيحات وأتمتتها
القوانين الأسترالية للأمن السيبراني والاعتبارات التنظيمية
المنهجية
مراجعة الأدبيات الخاصة بنشرات Cisco الأمنية وقواعد بيانات CVE والمصادر الأكاديمية
إعداد بيئة مختبرية مُتحكَّم بها باستخدام Cisco Modeling Labs (CML)
تهيئة صورة IOS XE ضعيفة مع تفعيل واجهة الويب
اختبار استغلال يدوي وبرمجي (عبر سكربتات)
تقييم تقنيات التخفيف وأُطر السياسات
الأدوات والتقنيات
Cisco Modeling Labs (CML)
Cisco IOS XE (الإصدارات الضعيفة)
Kali Linux
Burp Suite
Metasploit Framework
Wireshark
Python (لسكربتات الاستغلال)
النتائج
ميزة واجهة الويب تزيد بشكل كبير من سطح الهجوم عند تعريضها
غياب التحديثات التلقائية الإلزامية ساهم في انتشار الاختراق على نطاق واسع
كان بإمكان ممارسات التطوير الآمن منع حدوث الثغرة
الأُطر القانونية الحالية تفتقر إلى جداول زمنية صارمة لفرض التصحيحات
توصيات التخفيف
تعطيل واجهة الويب على أجهزة Cisco الموصولة بالإنترنت
فرض تحكم قوي بالوصول وتقسيم الشبكة
اعتماد أُطر التطوير الآمن (OWASP, NIST CSF 2.0)
تنفيذ إدارة تصحيحات آلية
إدخال جداول زمنية ملزمة قانوناً للتصحيحات مع عقوبات متناسبة
محتويات المستودع
التقرير النهائي للمشروع (PDF)
توثيق تحليل الثغرة
منهجية الاستغلال ولقطات الشاشة
استراتيجيات التخفيف وتقييمها
ملاحظة: هذا المشروع لأغراض تعليمية وبحثية فقط. أُجريت جميع الاختبارات في بيئة مُتحكَّم بها. لم يتم الوصول إلى أي أنظمة غير مصرَّح بها.
المؤلفون
Nauman Yawar Butt
Timilehin Iyanuoluwa Adeoye
الجهة الأكاديمية
جامعة أديلايد COMP SCI 7102B – مشروع صناعة الأمن السيبراني
إخلاء مسؤولية
لا يشجّع هذا المستودع على الاستغلال غير القانوني للأنظمة. أي تقنيات تتم مناقشتها مخصصة حصرياً لأبحاث الأمن الدفاعي والتعلم وزيادة الوعي.