
Ein PoC für CVE 2023-20198
Die Web-Benutzeroberflächenkomponente von Cisco IOS XE Software weist eine bisher unentdeckte Schwachstelle auf, die, wenn sie dem Internet oder unsicheren Netzwerken ausgesetzt ist, laut Cisco bereits aktiv ausgenutzt wird. Aufgrund dieser Schwachstelle kann ein entfernter, nicht authentifizierter Angreifer ein Konto mit Privilegstufe-15-Zugriff auf einem anfälligen System einrichten. Anschließend kann der Angreifer mit diesem Konto die Kontrolle über das kompromittierte System übernehmen.
CVE-2023-20198 ist eine Privilegienausweitungs-Schwachstelle, die Cisco IOS XE Software betrifft und den höchstmöglichen CVSS-Score von 10 erhalten hat. Eine erfolgreiche Ausnutzung dieser Schwachstelle würde es einem Angreifer ermöglichen, ein Benutzerkonto mit vollständigen Administratorrechten zu erstellen.
Dieser Proof of Concept (PoC) wird ausschließlich zu Bildungs- und Informationszwecken bereitgestellt. Die Absicht hinter der Veröffentlichung dieses PoC ist es, potenzielle Schwachstellen in einer kontrollierten Umgebung zu demonstrieren. Ziel ist es, das Verständnis von Cybersicherheitskonzepten zu fördern und eine verantwortungsvolle Offenlegung zu unterstützen.
Durch den Zugriff auf und die Nutzung dieses PoC bestätigen Sie, dass Sie allein für Ihre Handlungen verantwortlich sind und zustimmen, diese Informationen in Übereinstimmung mit den geltenden Gesetzen und Vorschriften zu verwenden. Der Autor übernimmt keine Haftung für Missbrauch oder Folgen, die sich aus der Nutzung dieses PoC für andere als Bildungs- und verantwortungsvolle Offenlegungszwecke ergeben.
requests, coloramaKlonen Sie das Repository:
git clone https://github.com/Pushkarup/CVE-2023-20198.git
cd CVE-2023-20198
Installieren Sie die erforderlichen Python-Pakete:
pip install colorama
pip install requests
Erstellen Sie eine Textdatei mit den Zielseiten (eine pro Zeile) und speichern Sie sie mit der Erweiterung .txt.
•Sammeln Sie die Seitenliste für den Test mit dem Dork labels='cisco-xe-webui'
Bearbeiten Sie die Variable config_content in Zeile 121 nach Ihren Bedürfnissen. Nachfolgend finden Sie eine Beispielkonfiguration:
config_content = """
#Dies ist ein Beispiel für einen Konfigurationsinhalt
param1: value1
param2: value2
nested_params:
nested_param1: nested_value1
nested_param2: nested_value2
"""
Führen Sie das Skript aus:
python main.py
Folgen Sie den Eingabeaufforderungen, um die Zielseiten zu verarbeiten.
Beiträge sind willkommen! Wenn Sie Probleme finden oder Verbesserungen haben, können Sie gerne einen Pull Request eröffnen oder ein Issue erstellen.
Dieses Projekt ist unter der MIT-Lizenz lizenziert.