
URGENT/11 detection tool by Armis

urgent11-detector é uma ferramenta para detectar se um dispositivo está executando a pilha TCP/IP Interpeak IPnet e, portanto, está em risco com as vulnerabilidades URGENT/11.
Diante das descobertas recentes (veja https://armis.com/urgent11), decidimos desenvolver uma ferramenta projetada para detectar se um dispositivo está usando a pilha TCP/IP IPnet da Interpeak, independentemente do RTOS que a alimenta. A pilha TCP/IP IPnet é a pilha nativa e integrada ao VxWorks desde a versão 6.5, mas também foi suportada por uma ampla variedade de RTOSs no passado. Detectar a pilha TCP/IP subjacente usada por um dispositivo é uma tarefa não trivial e, portanto, usando esta ferramenta, pode-se identificar dispositivos que são vulneráveis às vulnerabilidades URGENT/11.
Esta ferramenta implementa 4 métodos exclusivos de detecção na forma de impressões digitais TCP e ICMP para um host de destino. Ao calcular a soma das pontuações de todos os métodos, podemos determinar com alta precisão se um dispositivo executa um SO que depende da pilha TCP/IP IPnet e se esse SO é o VxWorks. Além disso, também testamos se o host é vulnerável ao CVE-2019-12258, que é uma das vulnerabilidades URGENT/11 que afetam todas as versões do VxWorks que usam IPnet. Se um dispositivo for detectado como executando IPnet no VxWorks e NÃO for vulnerável a este CVE, pode-se deduzir que este dispositivo foi corrigido contra as vulnerabilidades URGENT/11.
Instale a ferramenta diretamente com pip3:
pip3 install urgent11-detector
E então execute-a assim:
urgent11-detector IP PORT
Alternativamente, você pode instalar as dependências e executá-la manualmente:
./urgent11-detector.py IP PORT

Supondo que você tenha o python3 instalado - as únicas dependências são scapy e python-iptables. Instale-os usando:
pip3 install scapy python-iptables
ou consulte o guia de instalação do scapy e a documentação do python-iptables.
Além disso, o urgent11-detector atualmente suporta execução exclusivamente em ambiente Linux.
Copyright 2019 Armis.
Licenciado sob a GNU Affero General Public License, Versão 3.0 (a "Licença"); você não pode usar este arquivo exceto em conformidade com a Licença. Você pode obter uma cópia da Licença em
https://www.gnu.org/licenses/agpl-3.0.txt
Salvo exigido pela lei aplicável ou acordado por escrito, o software distribuído sob a Licença é distribuído na base "AS IS", SEM GARANTIAS OU CONDIÇÕES DE QUALQUER TIPO, expressas ou implícitas. Consulte a Licença para as permissões e limitações específicas que regem o uso deste software.