Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/religan/cve-2023-20198
Повышение привилегийАнализ уязвимостейЭксплуатацияВеб-безопасностьСетевая безопасностьТестирование на ПроникновениеСтатьи и ИсследованияОбучение и ОбразованиеЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Исследование в области кибербезопасности, анализирующее CVE-2023-20198 в Cisco IOS XE и охватывающее эксплуатацию уязвимости, стратегии смягчения последствий, безопасные методологии разработки программного обеспечения и политики управления исправлениями, с практическими выводами, полученными в контролируемой лабораторной среде.

GitHubreligan/cve-2023-20198

CVE-2023-20198

Репозиторий
18 месяцев назадЕщё не проверено
Поделиться

Обзор

Этот репозиторий содержит учебный пример по кибербезопасности, анализирующий CVE-2023-20198 — критическую уязвимость нулевого дня в программном обеспечении Cisco IOS XE. Проект исследует, как уязвимость может быть использована через веб-интерфейс, и предлагает технические, процедурные и политические стратегии смягчения последствий.

Работа выполнена в рамках отраслевого проекта по кибербезопасности (часть B) в Университете Аделаиды.

Цели проекта

  • Проанализировать первопричину и последствия CVE-2023-20198
  • Воспроизвести уязвимость в контролируемой лабораторной среде
  • Продемонстрировать методы эксплуатации, нацеленные на веб-интерфейс Cisco IOS XE
  • Оценить стратегии смягчения последствий, включая фреймворки безопасной разработки
  • Изучить правовые и регуляторные пробелы в политиках управления исправлениями

Ключевые темы

  • Анализ уязвимости веб-интерфейса Cisco IOS XE
  • Удалённое повышение привилегий без аутентификации (доступ уровня 15)
  • Методы эксплуатации на основе SOAP
  • Фреймворки безопасной разработки ПО (NIST CSF, OWASP)
  • Проблемы управления исправлениями и автоматизация
  • Законы Австралии о кибербезопасности и регуляторные аспекты

Методология

  • Обзор литературы: рекомендации Cisco, базы данных CVE и академические источники
  • Контролируемая лабораторная среда на базе Cisco Modeling Labs (CML)
  • Конфигурация уязвимого образа IOS XE с включённым веб-интерфейсом
  • Ручное и скриптовое тестирование эксплуатации
  • Оценка методов смягчения последствий и политических фреймворков

Инструменты и технологии

  • Cisco Modeling Labs (CML)
  • Cisco IOS XE (уязвимые версии)
  • Kali Linux
  • Burp Suite
  • Metasploit Framework
  • Wireshark
  • Python (для написания скриптов эксплуатации)

Результаты

  • Функция веб-интерфейса значительно увеличивает поверхность атаки при открытом доступе
  • Отсутствие принудительных автоматических обновлений способствовало массовой компрометации
  • Практики безопасной разработки могли бы предотвратить появление уязвимости
  • Существующие правовые фреймворки не устанавливают строгих сроков для принудительного применения исправлений

Рекомендации по смягчению последствий

  • Отключить веб-интерфейс на устройствах Cisco, доступных из интернета
  • Обеспечить строгий контроль доступа и сегментацию сети
  • Внедрить фреймворки безопасной разработки (OWASP, NIST CSF 2.0)
  • Внедрить автоматизированное управление исправлениями
  • Ввести юридически обязательные сроки установки исправлений с соразмерными санкциями

Содержимое репозитория

  • Итоговый отчёт по проекту (PDF)
  • Документация по анализу уязвимости
  • Методология эксплуатации и скриншоты
  • Стратегии смягчения последствий и их оценка

Примечание: Этот проект предназначен исключительно для образовательных и исследовательских целей. Все испытания проводились в контролируемой среде. Доступ к неавторизованным системам не осуществлялся.

Авторы

  • Nauman Yawar Butt
  • Timilehin Iyanuoluwa Adeoye

Учреждение

Университет Аделаиды COMP SCI 7102B – Cyber Security Industry Project

Отказ от ответственности

Этот репозиторий не поощряет незаконную эксплуатацию систем. Любые описанные методы предназначены строго для исследований в области защитной безопасности, обучения и повышения осведомлённости.

Скачать инструмент