Aperçu
Ce dépôt contient une étude de cas en cybersécurité analysant CVE-2023-20198, une vulnérabilité zero-day critique dans le logiciel Cisco IOS XE. Le projet explore comment la vulnérabilité peut être exploitée via l'interface Web UI et propose des stratégies d'atténuation techniques, procédurales et basées sur les politiques.
Ce travail a été réalisé dans le cadre du projet d'industrie en cybersécurité (Partie B) à l'Université d'Adélaïde.
Objectifs du projet
- Analyser la cause profonde et l'impact de CVE-2023-20198
- Recréer la vulnérabilité dans un environnement de laboratoire contrôlé
- Démontrer les techniques d'exploitation ciblant l'interface Web UI de Cisco IOS XE
- Évaluer les stratégies d'atténuation, y compris les cadres de développement sécurisé
- Examiner les lacunes juridiques et réglementaires dans les politiques de gestion des correctifs
Principaux sujets abordés
- Analyse de la vulnérabilité de l'interface Web UI de Cisco IOS XE
- Élévation de privilèges à distance non authentifiée (accès de niveau 15)
- Techniques d'exploitation basées sur SOAP
- Cadres de développement sécurisé (NIST CSF, OWASP)
- Défis et automatisation de la gestion des correctifs
- Lois australiennes sur la cybersécurité et considérations réglementaires
Méthodologie
- Revue de la littérature des avis Cisco, bases de données CVE et sources académiques
- Configuration de laboratoire contrôlé utilisant Cisco Modeling Labs (CML)
- Configuration d'une image IOS XE vulnérable avec Web UI activée
- Tests d'exploitation manuels et scriptés
- Évaluation des techniques d'atténuation et des cadres politiques
Outils et technologies
- Cisco Modeling Labs (CML)
- Cisco IOS XE (versions vulnérables)
- Kali Linux
- Burp Suite
- Metasploit Framework
- Wireshark
- Python (pour les scripts d'exploitation)
Résultats
- La fonction Web UI augmente considérablement la surface d'attaque lorsqu'elle est exposée
- L'absence de mises à jour automatiques obligatoires a contribué à des compromissions généralisées
- Des pratiques de développement sécurisé auraient pu empêcher la vulnérabilité
- Les cadres juridiques existants manquent de délais stricts pour l'application des correctifs
Recommandations d'atténuation
- Désactiver l'interface Web UI sur les périphériques Cisco exposés à Internet
- Imposer un contrôle d'accès strict et une segmentation du réseau
- Adopter des cadres de développement sécurisé (OWASP, NIST CSF 2.0)
- Mettre en œuvre une gestion automatisée des correctifs
- Introduire des délais de correctifs juridiquement contraignants avec des sanctions proportionnelles
Contenu du dépôt
- Rapport final du projet (PDF)
- Documentation de l'analyse de vulnérabilité
- Méthodologie d'exploitation et captures d'écran
- Stratégies d'atténuation et évaluation
Remarque : Ce projet est à des fins éducatives et de recherche uniquement. Tous les tests ont été réalisés dans un environnement contrôlé. Aucun système non autorisé n'a été accédé.
Auteurs
Nauman Yawar Butt
Timilehin Iyanuoluwa Adeoye
Institution
The University of Adelaide
COMP SCI 7102B – Cyber Security Industry Project
Avertissement
Ce dépôt n'encourage pas l'exploitation illégale de systèmes. Les techniques discutées sont strictement destinées à la recherche défensive en sécurité, à l'apprentissage et à la sensibilisation.