
Una PoC per CVE 2023-20198
Il componente dell'interfaccia web del software Cisco IOS XE presenta una vulnerabilità precedentemente sconosciuta che, se esposta a internet o a reti non fidate, è già stata attivamente sfruttata, secondo Cisco. A causa di questa vulnerabilità, un attaccante remoto non autenticato può creare un account con accesso di livello di privilegio 15 su un sistema vulnerabile. Successivamente, l'attaccante può prendere il controllo della macchina compromessa utilizzando tale account.
CVE-2023-20198 è una vulnerabilità di escalation dei privilegi che colpisce il software Cisco IOS XE, con il punteggio CVSS massimo di 10. Lo sfruttamento riuscito di questa vulnerabilità consentirebbe a un attaccante di creare un account utente con privilegi amministrativi completi.
Questa Proof of Concept (PoC) è presentata esclusivamente a scopo educativo e informativo. L'intento alla base della condivisione di questa PoC è dimostrare potenziali vulnerabilità in un ambiente controllato. L'obiettivo è promuovere la comprensione dei concetti di sicurezza informatica e incoraggiare la divulgazione responsabile.
Utilizzando questa PoC, si riconosce di essere gli unici responsabili delle proprie azioni e si accetta di utilizzare queste informazioni in conformità con le leggi e le normative applicabili. L'autore non si assume alcuna responsabilità per eventuali usi impropri o conseguenze derivanti dall'uso di questa PoC per scopi diversi dall'educazione e dalla divulgazione responsabile.
requests, coloramaClona il repository:
git clone https://github.com/Pushkarup/CVE-2023-20198.git
cd CVE-2023-20198
Installa i pacchetti Python richiesti:
pip install colorama
pip install requests
Crea un file di testo contenente i siti target (uno per riga) e salvalo con estensione .txt.
•Raccogli l'elenco dei siti per il test utilizzando il dork labels='cisco-xe-webui'
Modifica la variabile config_content nella riga 121 in base alle tue esigenze. Di seguito un esempio di configurazione:
config_content = """
#This is a sample configuration content
param1: value1
param2: value2
nested_params:
nested_param1: nested_value1
nested_param2: nested_value2
"""
Esegui lo script:
python main.py
Segui le istruzioni per elaborare i siti target.
I contributi sono benvenuti! Se trovi problemi o hai miglioramenti, sentiti libero di aprire una pull request o creare un issue.
Questo progetto è concesso in licenza con MIT License.