
CVE-2023-20198 Checkscript
CVE-2023-20198 Prüfskript basiert auf: https://blog.talosintelligence.com/active-exploitation-of-cisco-ios-xe-software/ Einschließlich der aktualisierten Version, bei der ein Authorization-Header vorhanden ist, um nach dem bekannten Implantat zu suchen.
!! Aktualisiert, um nach dem aktualisierten Implantat zu suchen.
Das Skript prüft die Länge der zurückgegebenen Antwort mit Statuscode 200 und prüft, ob die Länge kürzer als 32 Zeichen ist. Jede IP, die eine kürzere Länge als 32 Zeichen zurückgibt, sollte überprüft werden, um zu sehen, ob das Gerät kompromittiert ist. Dieses Skript liefert nur einen Hinweis, keinen Beweis dafür, dass das Gerät kompromittiert ist.
Das Skript prüft auch, ob das Implantat aktualisiert wurde, wie von Fox-IT entdeckt: https://github.com/fox-it/cisco-ios-xe-implant-detection
Ausführen:
python cve-2023-20198.py
and enter you desired subnet to scan. For example:
python CVE-2023-20198
Enter the subnet (CIDR notation): 10.0.0.0/22
IP: 10.0.0.94 - Error: no reply
IP: 10.0.0.94 - Error: no reply
IP: 10.0.0.96 - Status: 200
IP: 10.0.0.96 - Response is a potentially suspicious:
IPs with status code 200, suspicious length, should be checked:
['10.0.0.96']
IPs with status code 200, but no IOC:
[]