
Un PoC pour CVE 2023-20198
Le composant d'interface web du logiciel Cisco IOS XE présente une vulnérabilité jusqu'alors inconnue qui, lorsqu'elle est exposée à Internet ou à des réseaux non fiables, est déjà activement exploitée, selon Cisco. En raison de cette vulnérabilité, un attaquant distant non authentifié peut créer un compte avec un accès de niveau de privilège 15 sur un système vulnérable. Ensuite, l'attaquant peut prendre le contrôle de la machine compromise en utilisant ce compte.
CVE-2023-20198 est une vulnérabilité d'élévation de privilèges affectant le logiciel Cisco IOS XE, recevant le score CVSS maximal de 10. L'exploitation réussie de cette vulnérabilité permettrait à un attaquant de créer un compte utilisateur avec des privilèges d'administration complets.
Cette preuve de concept (PoC) est présentée uniquement à des fins éducatives et informatives. L'intention derrière le partage de cette PoC est de démontrer les vulnérabilités potentielles dans un environnement contrôlé. Le but est de promouvoir la compréhension des concepts de cybersécurité et d'encourager la divulgation responsable.
En accédant et en utilisant cette PoC, vous reconnaissez être seul responsable de vos actions et acceptez d'utiliser ces informations conformément aux lois et réglementations applicables. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de conséquences découlant de l'utilisation de cette PoC à des fins autres que l'éducation et la divulgation responsable.
requests, coloramaClonez le dépôt :
git clone https://github.com/Pushkarup/CVE-2023-20198.git
cd CVE-2023-20198
Installez les paquets Python requis :
pip install colorama
pip install requests
Créez un fichier texte contenant les sites cibles (un par ligne) et enregistrez-le avec une extension .txt.
•Collectez la liste des sites pour le test en utilisant la dork labels='cisco-xe-webui'
Modifiez la variable config_content à la ligne 121 selon vos besoins. Ci-dessous un exemple de configuration
config_content = """
#This is a sample configuration content
param1: value1
param2: value2
nested_params:
nested_param1: nested_value1
nested_param2: nested_value2
"""
Exécutez le script :
python main.py
Suivez les invites pour traiter les sites cibles.
Les contributions sont les bienvenues ! Si vous trouvez des problèmes ou avez des améliorations, n'hésitez pas à ouvrir une pull request ou à créer une issue.
Ce projet est sous licence MIT.