
CVE-2023-20198 Checkscript
Script de vérification pour CVE-2023-20198 basé sur : https://blog.talosintelligence.com/active-exploitation-of-cisco-ios-xe-software/ Incluant la mise à jour où il y a un en-tête Authorization pour vérifier l'implant connu.
!! Mis à jour pour rechercher un implant amélioré
Le script vérifie la longueur de la réponse retournée avec le code 200, et vérifie si la longueur est inférieure à 32 caractères. Chaque IP renvoyant une longueur inférieure à 32 caractères doit être vérifiée pour voir si l'appareil est compromis. Ce script seulement vous donne un indicateur, pas une preuve que l'appareil est compromis.
Le script vérifie également si l'implant a été mis à niveau, comme découvert par Fox-IT : https://github.com/fox-it/cisco-ios-xe-implant-detection
Exécutez :
python cve-2023-20198.py
et entrez le sous-réseau que vous souhaitez analyser. Par exemple :
python CVE-2023-20198
Entrez le sous-réseau (notation CIDR) : 10.0.0.0/22
IP: 10.0.0.94 - Erreur : pas de réponse
IP: 10.0.0.94 - Erreur : pas de réponse
IP: 10.0.0.96 - Statut : 200
IP: 10.0.0.96 - La réponse est potentiellement suspecte :
IPs avec le code de statut 200, longueur suspecte, doivent être vérifiées :
['10.0.0.96']
IPs avec le code de statut 200, mais sans IOC :
[]