概要
このリポジトリには、Cisco IOS XEソフトウェアにおける重大なゼロデイ脆弱性であるCVE-2023-20198を分析したサイバーセキュリティケーススタディが含まれています。このプロジェクトでは、Web UIを介してこの脆弱性がどのように悪用され得るかを調査し、技術的・手続き的・ポリシーベースの緩和戦略を提案します。
この作業は、アデレード大学のCyber Security Industry Project(Part B)の一環として完了しました。
プロジェクトの目的
- CVE-2023-20198の根本原因と影響を分析する
- 管理されたラボ環境で脆弱性を再現する
- Cisco IOS XE Web UIを標的とした悪用テクニックを実演する
- セキュア開発フレームワークを含む緩和戦略を評価する
- パッチ管理ポリシーにおける法的・規制上のギャップを検討する
対象となる主要トピック
- Cisco IOS XE Web UIの脆弱性分析
- リモートからの未認証権限昇格(レベル15アクセス)
- SOAPベースの悪用手法
- セキュアソフトウェア開発フレームワーク(NIST CSF、OWASP)
- パッチ管理の課題と自動化
- オーストラリアのサイバーセキュリティ法と規制上の考慮事項
方法論
- Ciscoアドバイザリ、CVEデータベース、学術資料の文献レビュー
- Cisco Modeling Labs(CML)を用いた管理されたラボ環境の構築
- Web UIを有効にした脆弱なIOS XEイメージの設定
- 手動およびスクリプトによる悪用テスト
- 緩和技術とポリシーフレームワークの評価
ツールと技術
- Cisco Modeling Labs(CML)
- Cisco IOS XE(脆弱なバージョン)
- Kali Linux
- Burp Suite
- Metasploit Framework
- Wireshark
- Python(エクスプロイトスクリプト用)
調査結果
- Web UI機能は、公開された状態では攻撃対象領域を大幅に拡大する
- 自動更新が強制されていなかったことが、広範囲にわたる侵害の一因となった
- セキュアな開発プラクティスがあれば、この脆弱性を防げた可能性がある
- 既存の法的枠組みには、パッチ適用を強制する厳格な期限が欠けている
緩和策の推奨事項
- インターネットに露出したCiscoデバイスでWeb UIを無効化する
- 強力なアクセス制御とネットワークセグメンテーションを実施する
- セキュア開発フレームワーク(OWASP、NIST CSF 2.0)を採用する
- 自動化されたパッチ管理を導入する
- 法的拘束力のあるパッチ適用期限と比例的な罰則を導入する
リポジトリの内容
- 最終プロジェクトレポート(PDF)
- 脆弱性分析のドキュメント
- 悪用手法とスクリーンショット
- 緩和戦略と評価
注記: このプロジェクトは教育および研究目的のみです。すべてのテストは管理された環境で実施されました。許可のないシステムにはアクセスしていません。
著者
Nauman Yawar Butt
Timilehin Iyanuoluwa Adeoye
所属機関
The University of Adelaide
COMP SCI 7102B – Cyber Security Industry Project
免責事項
このリポジトリは、システムの不正な悪用を推奨するものではありません。ここで説明するテクニックは、防御的なセキュリティ研究、学習、および啓発のみを目的としています。