
CVE-2023-20198 Checkscript
Script de verificación CVE-2023-20198 basado en: https://blog.talosintelligence.com/active-exploitation-of-cisco-ios-xe-software/ Incluyendo la actualización donde hay un encabezado Authorization para verificar el implante conocido.
!! Actualizado para buscar el implante actualizado
El script verifica la longitud de la respuesta recibida con código 200, y comprueba si la longitud es menor a 32 caracteres. Cada IP que devuelva una longitud menor a 32 caracteres debe revisarse para ver si el dispositivo está comprometido. Este script solo te da un indicador, no una prueba de que el dispositivo esté comprometido.
El script también verifica si el implante ha sido actualizado, según lo descubierto por Fox-IT: https://github.com/fox-it/cisco-ios-xe-implant-detection
Ejecución:
python cve-2023-20198.py
and enter you desired subnet to scan. For example:
python CVE-2023-20198
Enter the subnet (CIDR notation): 10.0.0.0/22
IP: 10.0.0.94 - Error: no reply
IP: 10.0.0.94 - Error: no reply
IP: 10.0.0.96 - Status: 200
IP: 10.0.0.96 - Response is a potentially suspicious:
IPs with status code 200, suspicious length, should be checked:
['10.0.0.96']
IPs with status code 200, but no IOC:
[]