Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Blackash-CVE-2025-20393 — CVE-2025-20393 | Kitploit
Tools/GitHubGitHub/redpack-kr/blackash-cve-2025-20393
AufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubredpack-kr/blackash-cve-2025-20393

Blackash-CVE-2025-20393

CVE-2025-20393

Repository anzeigen
2vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ CVE-2025-20393 – Kritische Cisco AsyncOS Schwachstelle

G8a6fw3akAU9g03


🔍 Überblick

CVE‑2025‑20393 ist eine kritische Remotecodeausführung (RCE)‑Schwachstelle in Cisco AsyncOS Software, die folgende Geräte betrifft:

  • Cisco Secure Email Gateway (physisch & virtuell)
  • Cisco Secure Email and Web Manager (physisch & virtuell)

⚠️ Nur Systeme mit aktiviertem und extern zugänglichem Spam Quarantine sind angreifbar.

  • Schweregrad: Kritisch (CVSS 3.1: 10.0 / Maximum)
  • Schwäche: Unsachgemäße Eingabevalidierung (CWE-20)
  • Ausnutzung: Remote, nicht authentifiziert
  • Auswirkung: Vollständige Systemkompromittierung (root‑Zugriff)
  • Bedrohungsakteure: China‑bezogene APT UAT-9686
  • Ausnutzungsstatus: Aktiv in freier Wildbahn ausgenutzt

💥 Warum es wichtig ist

  • Remote vollständige Systemkompromittierung ohne Authentifizierung möglich
  • Angreifer installieren persistente Hintertüren auf kompromittierten Appliances
  • Systeme mit Internetzugang sind einem hohen Kompromittierungsrisiko ausgesetzt
  • CISA KEV Advisory: Maßnahmen bis 24. Dez. 2025 erforderlich

⚙️ Technische Details

Angriffsmechanismus:

  1. Der Exploit zielt auf die Spam Quarantine‑Weboberfläche von Cisco AsyncOS.
  2. Unsachgemäße Eingabevalidierung ermöglicht Angreifern die Ausführung beliebiger Befehle als root.
  3. Nach der Ausnutzung können Angreifer Hintertüren, Schadsoftware oder dauerhaften Administratorzugriff bereitstellen.

🖥️ Betroffene Systeme

ApplianceHinweise
Cisco Secure Email GatewayPhysisch & virtuell, anfällig wenn Spam Quarantine extern zugänglich
Cisco Secure Email/Web ManagerPhysisch & virtuell, anfällig wenn Spam Quarantine extern zugänglich

❗ Spam Quarantine ist standardmäßig nicht aktiviert, daher sind nicht alle Installationen anfällig.


🛠️ Maßnahmen & Patchen

✅ Patch

  • Cisco hat Sicherheitsupdates für alle betroffenen Appliances veröffentlicht.
  • Die sofortige Anwendung des Patches ist zwingend erforderlich.

🛡️ Umgehungsmaßnahmen

  • Netzwerkzugriff auf exponierte Spam‑Quarantine‑Schnittstellen einschränken
  • Spam Quarantine deaktivieren, falls nicht benötigt
  • Auf verdächtige Aktivitäten oder Anzeichen einer Kompromittierung überwachen
  • Cisco TAC für Incident Response kontaktieren

⚠️ Es gibt keine vollständige Umgehungsmaßnahme; Patchen ist die einzige vollständige Gegenmaßnahme.


📅 Zeitplan


🔎 Indikatoren für eine Kompromittierung (IoCs)

Cisco und Forscher haben eine aktive Ausnutzung festgestellt. Konkrete IoCs umfassen:

  • Ungewöhnliche Prozesse auf Secure Email Gateway Appliances
  • Unerwartete ausgehende Verbindungen zu unbekannten IPs
  • Vorhandensein unbekannter Skripte oder Backdoor‑Binärdateien
  • Verändertes Verhalten der Spam‑Quarantine‑Weboberfläche

⚠️ Organisationen sollten exponierte Appliances sofort überprüfen.


🧩 Informationen zum Bedrohungsakteur

  • APT‑Gruppe: China‑bezogene UAT-9686

  • Beobachtetes Verhalten:

    • Nutzt Zero‑Day für initialen Zugriff
    • Installiert Persistenzmechanismen
    • Behält root‑Kontrolle zur Datenexfiltration oder weiteren lateraler Bewegung

📌 Operative Empfehlungen

  1. Alle Cisco Secure Email‑ und Web‑Manager‑Appliances inventarisieren
  2. Auf Internetexposition der Spam‑Quarantine‑Schnittstelle prüfen
  3. Patches sofort einspielen
  4. Protokolle und Konfigurationen auf verdächtige Aktivitäten überprüfen
  5. Kompromittierte Systeme neu aufsetzen, falls eine Ausnutzung festgestellt wurde
  6. Netzwerkzugriff auf betroffene Appliances vorübergehend einschränken
  7. Incident‑Response‑Teams einbinden für forensische Analysen

📚 Referenzen

  • NVD: CVE-2025-20393
  • Cisco-Sicherheitshinweis
  • SocPrime Exploit-Analyse
  • SecurityWeek Berichterstattung
  • HelpNetSecurity Artikel
  • The Hacker News Meldung

⚠️ Zusammenfassung

CVE-2025-20393 ist eine der kritischsten Cisco‑Schwachstellen im Jahr 2025:

  • Maximaler CVSS‑Wert (10.0)
  • Aktiv ausgenutzt von hochentwickelten Bedrohungsakteuren
  • Vollständige root‑Kompromittierung möglich
  • Patchen ist zwingend erforderlich; Netzwerkeinschränkungen allein reichen nicht aus

Organisationen sollten alle exponierten Cisco AsyncOS‑Appliances als kompromittiert betrachten, bis sie gepatcht und überprüft sind.


📋 Verwendung des Checkers

  1. Speichern Sie die Datei als CVE-2025-20393-checker.py
  2. Installieren Sie Abhängigkeiten: pip install requests (falls erforderlich).
  3. Ausführungsbeispiele:
    • Einzelnes Ziel: python CVE-2025-20393-checker.py example.com
    • Benutzerdefinierte Ports: python CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80
    • Liste aus Datei: Erstellen Sie targets.txt (eine pro Zeile) → python CVE-2025-20393-checker.py @targets.txt --threads 20

Bleiben Sie sicher: Verwenden Sie das Tool nur auf Systemen, die Ihnen gehören / die Sie kontrollieren. Wenn „HIGH RISK“ erscheint → Befolgen Sie sofort die Maßnahmen von Cisco!


Was Sie auf dem Bildschirm sehen, wenn ein Schwachstellenindikator erkannt wird (HIGH RISK)

Wenn Sie das Skript CVE-2025-20393-checker.py ausführen und es starke Hinweise erkennt, dass die Spam Quarantine‑Webschnittstelle des Cisco Secure Email Gateway exponiert ist (das Gerät also potenziell anfällig für CVE-2025-20393 ist), sehen Sie eine klare, auffällige Warnmeldung wie diese:

root@kitploit:~
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, asyncos, spam quarantine, quarantine
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

Wenn mehrere Pfade oder Ports die Erkennung auslösen, könnten mehrere ähnliche Zeilen erscheinen, z. B.:

root@kitploit:~
⚠️ HIGH RISK: https://192.168.1.100:443/ → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, ironport, secure email gateway
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

⚠️ HIGH RISK: https://192.168.1.100:443/login → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: quarantine, esa, login
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

Wenn das Gerät nicht exponiert oder wahrscheinlich sicher ist:

root@kitploit:~
✅ https://example.com:443 → No vulnerable indicators found (Likely Safe)

Wenn das Ziel nicht erreichbar ist oder ein Fehler auftritt:

root@kitploit:~
❌ https://offline-target.com:443 → Error/Reachable Issue: Connection timed out (Likely Safe or Offline)

Zusammenfassung der Symbole, die Sie sehen werden:

  • ⚠️ HIGH RISK (starke Warnung) → Das Gerät zeigt deutliche Anzeichen einer exponierten Spam‑Quarantine‑Schnittstelle → Sofort handeln (externen Zugriff blockieren, Cisco‑Maßnahmen befolgen).
  • ✅ Likely Safe (grüner Haken) → Keine passenden Cisco‑Schwachstellenindikatoren erkannt.
  • ❌ Error → Ziel nicht erreichbar oder Verbindungsproblem (bedeutet normalerweise, dass es nicht exponiert ist).

Am Ende des Scans sehen Sie immer eine abschließende Zusammenfassung:

root@kitploit:~
✅ Scan Complete! If HIGH RISK detected → Act NOW to secure your appliances!

Diese Ausgabe ist so gestaltet, dass sie sofort klar ist – wenn Sie die ⚠️ HIGH RISK‑Meldung auf Ihrem eigenen Labor‑ oder autorisierten System sehen, behandeln Sie dies als ernstes Expositionsrisiko und wenden Sie die empfohlenen Maßnahmen sofort an.

Tool herunterladen
ElementDetails
SchwachstellentypRemotecodeausführung (RCE)
CWECWE-20: Unsachgemäße Eingabevalidierung
CVSS v3.1 Wert10.0 (Kritisch)
AngriffsvektorRemote, nicht authentifiziert über Netzwerk
Erforderliche BerechtigungenKeine
BenutzerinteraktionKeine
AusnutzbarkeitHoch – aktiv in freier Wildbahn ausgenutzt
Patch-StatusCisco hat Sicherheitsupdates veröffentlicht
Bekannte BedrohungsakteureChina‑bezogene APT‑Gruppe UAT-9686
EreignisDatum / Hinweise
Entdeckung der Schwachstelle2025
Öffentliche BekanntgabeDezember 2025
Aktive AusnutzungVon Sicherheitsforschern bestätigt
CISA KEV Frist24. Dez. 2025
Cisco Advisory Veröffentlichung17. Dez. 2025
Patch Veröffentlichung17.–18. Dez. 2025