
CVE 2023-20198 के लिए एक PoC
सिस्को IOS XE सॉफ्टवेयर के वेब UI घटक में पहले से अज्ञात एक कमजोरी है, जो इंटरनेट या अविश्वसनीय नेटवर्क के संपर्क में आने पर पहले से ही सक्रिय रूप से शोषित की जा रही है, सिस्को के अनुसार। इस कमजोरी के कारण, एक दूरस्थ, अप्रमाणित हमलावर एक असुरक्षित सिस्टम पर विशेषाधिकार स्तर 15 तक पहुंच वाला खाता स्थापित करने में सक्षम होता है। बाद में, हमलावर उस खाते का उपयोग करके समझौता की गई मशीन का नियंत्रण ले सकता है।
CVE-2023-20198 एक विशेषाधिकार वृद्धि कमजोरी है जो Cisco IOS XE सॉफ्टवेयर को प्रभावित करती है, जिसे उच्चतम संभव CVSS स्कोर 10 प्राप्त हुआ है। इस कमजोरी का सफल शोषण हमलावर को पूर्ण प्रशासनिक विशेषाधिकारों वाला उपयोगकर्ता खाता बनाने की अनुमति देगा।
यह अवधारणा प्रमाण (PoC) केवल शैक्षिक और सूचनात्मक उद्देश्यों के लिए प्रस्तुत किया गया है। इस PoC को साझा करने के पीछे का उद्देश्य नियंत्रित वातावरण में संभावित कमजोरियों का प्रदर्शन करना है। लक्ष्य साइबर सुरक्षा अवधारणाओं की समझ को बढ़ावा देना और जिम्मेदार प्रकटीकरण को प्रोत्साहित करना है।
इस PoC तक पहुंच और उपयोग करके, आप स्वीकार करते हैं कि आप अपने कार्यों के लिए पूरी तरह से जिम्मेदार हैं और इस जानकारी का उपयोग लागू कानूनों और विनियमों के अनुपालन में करने के लिए सहमत हैं। लेखक शिक्षा और जिम्मेदार प्रकटीकरण के अलावा किसी भी उद्देश्य के लिए इस PoC के उपयोग से उत्पन्न किसी भी दुरुपयोग या परिणामों के लिए कोई दायित्व नहीं मानता है।
requests, coloramaरिपॉजिटरी को क्लोन करें:
git clone https://github.com/Pushkarup/CVE-2023-20198.git
cd CVE-2023-20198
आवश्यक Python पैकेज स्थापित करें:
pip install colorama
pip install requests
लक्ष्य साइटों वाली एक टेक्स्ट फ़ाइल बनाएं (प्रति पंक्ति एक) और इसे .txt एक्सटेंशन के साथ सहेजें।
• परीक्षण के लिए साइट सूची एकत्र करने के लिए डॉर्क labels='cisco-xe-webui' का उपयोग करें।
अपनी आवश्यकता के अनुसार लाइन 121 में वेरिएबल config_content को संपादित करें। नीचे एक नमूना कॉन्फ़िगरेशन है:
config_content = """
#यह एक नमूना कॉन्फ़िगरेशन सामग्री है
param1: value1
param2: value2
nested_params:
nested_param1: nested_value1
nested_param2: nested_value2
"""
स्क्रिप्ट चलाएं:
python main.py
लक्ष्य साइटों को प्रोसेस करने के लिए संकेतों का पालन करें।
योगदान का स्वागत है! यदि आप कोई समस्या पाते हैं या सुधार करना चाहते हैं, तो बेझिझक पुल अनुरोध खोलें या कोई मुद्दा बनाएं।
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है।