Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Blackash-CVE-2025-20393 — CVE-2025-20393 | Kitploit
Herramientas/GitHubGitHub/redpack-kr/blackash-cve-2025-20393
ReconocimientoAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubredpack-kr/blackash-cve-2025-20393

Blackash-CVE-2025-20393

CVE-2025-20393

Ver Repositorio
hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ CVE-2025-20393 – Vulnerabilidad crítica en Cisco AsyncOS

G8a6fw3akAU9g03


🔍 Descripción general

CVE‑2025‑20393 es una vulnerabilidad crítica de ejecución remota de código (RCE) en el software Cisco AsyncOS, que afecta a:

  • Cisco Secure Email Gateway (físico y virtual)
  • Cisco Secure Email and Web Manager (físico y virtual)

⚠️ Solo los sistemas con Spam Quarantine habilitado y expuesto externamente son vulnerables.

  • Severidad: Crítica (CVSS 3.1: 10.0 / Máxima)
  • Debilidad: Validación de entrada incorrecta (CWE-20)
  • Explotación: Remota, sin autenticación
  • Impacto: Compromiso total del sistema (acceso a nivel root)
  • Actores de amenaza: APT vinculada a China UAT-9686
  • Estado de explotación: Explotada activamente en el mundo real

💥 Por qué es importante

  • Es posible el compromiso total remoto del sistema sin autenticación
  • Los atacantes están instalando puertas traseras persistentes en los dispositivos comprometidos
  • Los sistemas expuestos a internet corren un alto riesgo de compromiso
  • Aviso CISA KEV: requiere mitigación antes del 24 de diciembre de 2025

⚙️ Detalles técnicos

Mecanismo de ataque:

  1. El exploit ataca la interfaz web de Spam Quarantine de Cisco AsyncOS.
  2. La validación de entrada incorrecta permite a los atacantes ejecutar comandos arbitrarios como root.
  3. Tras la explotación, los atacantes pueden implementar puertas traseras, malware o acceso administrativo persistente.

🖥️ Sistemas afectados

DispositivoNotas
Cisco Secure Email GatewayFísico y virtual, vulnerable si Spam Quarantine está expuesto externamente
Cisco Secure Email/Web ManagerFísico y virtual, vulnerable si Spam Quarantine está expuesto externamente

❗ Spam Quarantine no está habilitado por defecto, por lo que no todas las implementaciones son vulnerables.


🛠️ Mitigación y parches

✅ Parche

  • Cisco ha publicado actualizaciones de seguridad para todos los dispositivos afectados.
  • Aplicar el parche de inmediato es obligatorio.

🛡️ Soluciones alternativas

  • Restrinja el acceso de red a las interfaces de Spam Quarantine expuestas
  • Deshabilite Spam Quarantine si no es necesario
  • Supervise la actividad sospechosa o los signos de compromiso
  • Contacte al Cisco TAC para la respuesta a incidentes

⚠️ No existe una solución alternativa completa; el parche es la única mitigación total.


📅 Cronología


🔎 Indicadores de compromiso (IoCs)

Si bien Cisco y los investigadores han señalado la explotación activa, los IoC exactos incluyen:

  • Procesos inusuales en los dispositivos Secure Email Gateway
  • Conexiones salientes inesperadas hacia IP desconocidas
  • Presencia de scripts desconocidos o binarios de puertas traseras
  • Comportamiento alterado de la interfaz web de Spam Quarantine

⚠️ Las organizaciones deberían auditar inmediatamente los dispositivos expuestos.


🧩 Información del actor de amenaza

  • Grupo APT: UAT-9686 vinculado a China

  • Comportamiento observado:

    • Explota el día cero para el acceso inicial
    • Instala mecanismos de persistencia
    • Mantiene el control a nivel root para la exfiltración de datos o un mayor movimiento lateral

📌 Recomendaciones operativas

  1. Haga un inventario de todos los dispositivos Cisco Secure Email & Web Manager
  2. Compruebe la exposición a internet de la interfaz de Spam Quarantine
  3. Aplique los parches de inmediato
  4. Audite los registros y las configuraciones para detectar actividad sospechosa
  5. Reconstruya los sistemas comprometidos si se detecta explotación
  6. Restrinja temporalmente el acceso de red a los dispositivos afectados
  7. Involucre a los equipos de respuesta a incidentes para el análisis forense

📚 Referencias

  • NVD: CVE-2025-20393
  • Aviso de seguridad de Cisco
  • Análisis del exploit de SocPrime
  • Cobertura de SecurityWeek
  • Artículo de HelpNetSecurity
  • Informe de The Hacker News

⚠️ Resumen

CVE-2025-20393 es una de las vulnerabilidades de Cisco más críticas de 2025:

  • Puntuación CVSS máxima (10.0)
  • Explotada activamente por actores de amenaza sofisticados
  • Compromiso total a nivel root posible
  • El parche es obligatorio; las restricciones de red por sí solas son insuficientes

Las organizaciones deberían tratar todos los dispositivos Cisco AsyncOS expuestos como comprometidos hasta que sean parcheados y verificados.


📋 Cómo usar el verificador

  1. Guárdelo como CVE-2025-20393-checker.py
  2. Instale los requisitos: pip install requests (si es necesario).
  3. Ejemplos de ejecución:
    • Objetivo único: python CVE-2025-20393-checker.py example.com
    • Puertos personalizados: python CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80
    • Lista desde archivo: cree targets.txt (uno por línea) → python CVE-2025-20393-checker.py @targets.txt --threads 20

Manténgase seguro: úselo solo en sistemas que posea/controle. Si aparece "HIGH RISK" → ¡Siga las mitigaciones de Cisco de inmediato!


Lo que verá en pantalla si se detecta un indicador de vulnerabilidad (HIGH RISK)

Cuando ejecute el script CVE-2025-20393-checker.py y detecte indicadores sólidos de que la interfaz web de Spam Quarantine del Cisco Secure Email Gateway está expuesta (lo que significa que el dispositivo es potencialmente vulnerable a CVE-2025-20393), verá un mensaje de advertencia claro y prominente como este:

root@kitploit:~
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, asyncos, spam quarantine, quarantine
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

Si varias rutas o puertos activan la detección, podría ver varias líneas similares, por ejemplo:

root@kitploit:~
⚠️ HIGH RISK: https://192.168.1.100:443/ → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, ironport, secure email gateway
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

⚠️ HIGH RISK: https://192.168.1.100:443/login → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: quarantine, esa, login
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

Si el dispositivo no está expuesto o probablemente sea seguro:

root@kitploit:~
✅ https://example.com:443 → No vulnerable indicators found (Likely Safe)

Si el objetivo es inalcanzable o hay un error:

root@kitploit:~
❌ https://offline-target.com:443 → Error/Reachable Issue: Connection timed out (Likely Safe or Offline)

Resumen de los símbolos que verá:

  • ⚠️ HIGH RISK (advertencia fuerte) → El dispositivo muestra signos claros de una interfaz de Spam Quarantine expuesta → Actúe de inmediato (bloquee el acceso externo, siga las mitigaciones de Cisco).
  • ✅ Likely Safe (marca verde) → No se detectaron indicadores de vulnerabilidad de Cisco que coincidan.
  • ❌ Error → Objetivo inalcanzable o problema de conexión (normalmente significa que no está expuesto).

Al final del escaneo, siempre verá un resumen final:

root@kitploit:~
✅ Scan Complete! If HIGH RISK detected → Act NOW to secure your appliances!

Esta salida está diseñada para ser clara al instante — si ve el mensaje ⚠️ HIGH RISK en su propio laboratorio o sistema autorizado, trátelo como un riesgo grave de exposición y aplique las mitigaciones recomendadas de inmediato.

Descargar herramienta
ElementoDetalles
Tipo de vulnerabilidadEjecución remota de código (RCE)
CWECWE-20: Validación de entrada incorrecta
Puntuación CVSS v3.110.0 (Crítica)
Vector de ataqueRemoto, sin autenticación a través de la red
Privilegios requeridosNinguno
Interacción del usuarioNinguna
ExplotabilidadAlta — explotada activamente en el mundo real
Estado del parcheCisco ha publicado actualizaciones de seguridad
Actores de amenaza conocidosGrupo APT vinculado a China UAT-9686
EventoFecha / Notas
Descubrimiento de la vulnerabilidad2025
Conocimiento públicoDiciembre de 2025
Explotación activaConfirmada por investigadores de seguridad
Fecha límite de CISA KEV24 dic 2025
Publicación del aviso de Cisco17 dic 2025
Lanzamiento del parche17-18 dic 2025