अवलोकन
यह रिपॉजिटरी CVE-2023-20198 का विश्लेषण करने वाला एक साइबर सुरक्षा केस स्टडी है, जो Cisco IOS XE Software में एक महत्वपूर्ण जीरो-डे कमजोरी है। परियोजना यह पता लगाती है कि वेब UI के माध्यम से कमजोरी का शोषण कैसे किया जा सकता है और तकनीकी, प्रक्रियात्मक और नीति-आधारित शमन रणनीतियाँ प्रस्तावित करती है।
यह कार्य एडिलेड विश्वविद्यालय में साइबर सुरक्षा उद्योग परियोजना (भाग B) के भाग के रूप में पूरा किया गया।
परियोजना के उद्देश्य
- CVE-2023-20198 के मूल कारण और प्रभाव का विश्लेषण करना
- नियंत्रित प्रयोगशाला वातावरण में कमजोरी को पुनः निर्मित करना
- Cisco IOS XE वेब UI को लक्षित करने वाली शोषण तकनीकों का प्रदर्शन करना
- सुरक्षित विकास ढाँचों सहित शमन रणनीतियों का मूल्यांकन करना
- पैच प्रबंधन नीतियों में कानूनी और नियामक अंतरालों की जाँच करना
कवर किए गए प्रमुख विषय
- Cisco IOS XE वेब UI कमजोरी विश्लेषण
- दूरस्थ अप्रमाणित विशेषाधिकार वृद्धि (स्तर 15 पहुंच)
- SOAP-आधारित शोषण तकनीकें
- सुरक्षित सॉफ्टवेयर विकास ढाँचे (NIST CSF, OWASP)
- पैच प्रबंधन चुनौतियाँ और स्वचालन
- ऑस्ट्रेलियाई साइबर सुरक्षा कानून और नियामक विचार
कार्यप्रणाली
- Cisco सलाहकारों, CVE डेटाबेस और शैक्षणिक स्रोतों की साहित्य समीक्षा
- Cisco Modeling Labs (CML) का उपयोग करके नियंत्रित प्रयोगशाला सेटअप
- वेब UI सक्षम के साथ कमजोर IOS XE इमेज कॉन्फ़िगरेशन
- मैन्युअल और स्क्रिप्टेड शोषण परीक्षण
- शमन तकनीकों और नीति ढाँचों का मूल्यांकन
उपकरण और प्रौद्योगिकियाँ
- Cisco Modeling Labs (CML)
- Cisco IOS XE (कमजोर संस्करण)
- Kali Linux
- Burp Suite
- Metasploit Framework
- Wireshark
- Python (शोषण स्क्रिप्टिंग के लिए)
निष्कर्ष
- वेब UI सुविधा उजागर होने पर हमले की सतह को काफी बढ़ा देती है
- अनिवार्य स्वचालित अपडेट की कमी ने व्यापक समझौते में योगदान दिया
- सुरक्षित विकास प्रथाएँ कमजोरी को रोक सकती थीं
- मौजूदा कानूनी ढाँचों में पैच प्रवर्तन के लिए सख्त समयसीमा का अभाव है
शमन सिफारिशें
- इंटरनेट-फेसिंग Cisco उपकरणों पर वेब UI अक्षम करें
- सख्त एक्सेस नियंत्रण और नेटवर्क विभाजन लागू करें
- सुरक्षित विकास ढाँचे अपनाएँ (OWASP, NIST CSF 2.0)
- स्वचालित पैच प्रबंधन लागू करें
- आनुपातिक दंड के साथ कानूनी रूप से बाध्यकारी पैच समयसीमा प्रस्तुत करें
रिपॉजिटरी सामग्री
- अंतिम परियोजना रिपोर्ट (PDF)
- कमजोरी विश्लेषण का दस्तावेज़ीकरण
- शोषण कार्यप्रणाली और स्क्रीनशॉट
- शमन रणनीतियाँ और मूल्यांकन
नोट: यह परियोजना केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए है। सभी परीक्षण नियंत्रित वातावरण में किए गए। किसी भी अनधिकृत सिस्टम तक पहुँच नहीं बनाई गई।
लेखक
- Nauman Yawar Butt
- Timilehin Iyanuoluwa Adeoye
संस्थान
एडिलेड विश्वविद्यालय
COMP SCI 7102B – साइबर सुरक्षा उद्योग परियोजना
अस्वीकरण
यह रिपॉजिटरी सिस्टम के अवैध शोषण को प्रोत्साहित नहीं करती है। चर्चा की गई कोई भी तकनीक केवल रक्षात्मक सुरक्षा अनुसंधान, सीखने और जागरूकता के लिए है।