
Outil de détection URGENT/11 par Armis

urgent11-detector est un outil permettant de détecter si un appareil exécute la pile TCP/IP Interpeak IPnet et est donc exposé aux failles URGENT/11.
À la lumière des découvertes récentes (voir https://armis.com/urgent11), nous avons décidé de développer un outil conçu pour détecter si un appareil utilise la pile TCP/IP IPnet d'Interpeak, quel que soit le RTOS qui l'alimente. La pile TCP/IP IPnet est la pile native intégrée de VxWorks depuis la version 6.5, mais elle a également été prise en charge par un large éventail de RTOS par le passé. Détecter la pile TCP/IP sous-jacente utilisée par un appareil est une tâche non triviale ; grâce à cet outil, on peut donc identifier les appareils vulnérables aux failles URGENT/11.
Cet outil implémente 4 méthodes de détection uniques sous la forme d'empreintes TCP et ICMP envoyées à un hôte cible. En calculant la somme des scores de toutes les méthodes, nous pouvons déterminer avec une grande précision si un appareil exécute un OS reposant sur la pile TCP/IP IPnet et si cet OS est VxWorks. De plus, nous testons également si l'hôte est vulnérable à la CVE-2019-12258, l'une des failles URGENT/11 qui affecte toutes les versions de VxWorks utilisant IPnet. Si un appareil est détecté comme exécutant IPnet sur VxWorks et n'est PAS vulnérable à cette CVE, on peut en déduire que cet appareil a été corrigé contre les failles URGENT/11.
Installez l'outil directement avec pip3 :
pip3 install urgent11-detector
Puis exécutez-le comme ceci :
urgent11-detector IP PORT
Alternativement, vous pouvez installer les dépendances et l'exécuter manuellement :
./urgent11-detector.py IP PORT

En supposant que python3 est installé, les seules dépendances sont scapy et python-iptables. Installez-les avec :
pip3 install scapy python-iptables
ou consultez le guide d'installation officiel de scapy et la documentation officielle de python-iptables.
Par ailleurs, urgent11-detector ne prend actuellement en charge que les environnements Linux.
Copyright 2019 Armis.
Sous licence GNU Affero General Public License, version 3.0 (la « Licence ») ; vous ne pouvez pas utiliser ce fichier sauf en conformité avec la Licence. Vous pouvez obtenir une copie de la Licence à l'adresse suivante :
https://www.gnu.org/licenses/agpl-3.0.txt
Sauf obligation légale ou accord écrit contraire, le logiciel distribué sous la Licence est distribué « EN L'ÉTAT », SANS GARANTIES NI CONDITIONS D'AUCUNE SORTE, expresses ou implicites. Voir la Licence pour connaître les permissions et limitations spécifiques prévues par la Licence.