Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Blackash-CVE-2025-20393 — CVE-2025-20393 | Kitploit
Outils/GitHubGitHub/redpack-kr/blackash-cve-2025-20393
ReconnaissanceAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubredpack-kr/blackash-cve-2025-20393

Blackash-CVE-2025-20393

CVE-2025-20393

Voir le dépôt
il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ CVE-2025-20393 – Vulnérabilité critique Cisco AsyncOS

G8a6fw3akAU9g03


🔍 Présentation générale

CVE‑2025‑20393 est une vulnérabilité critique d'exécution de code à distance (RCE) dans le logiciel Cisco AsyncOS, affectant :

  • Cisco Secure Email Gateway (physique et virtuel)
  • Cisco Secure Email and Web Manager (physique et virtuel)

⚠️ Seuls les systèmes avec Spam Quarantine activé et exposé à l'extérieur sont vulnérables.

  • Sévérité : Critique (CVSS 3.1 : 10,0 / Maximum)
  • Faiblesse : Validation d'entrée incorrecte (CWE-20)
  • Exploitation : À distance, sans authentification
  • Impact : Compromission totale du système (accès au niveau root)
  • Acteurs de la menace : APT lié à la Chine UAT-9686
  • État de l'exploitation : Activement exploitée dans la nature

💥 Pourquoi c'est important

  • Compromission totale du système à distance possible sans authentification
  • Les attaquants installent des portes dérobées persistantes sur les appliances compromises
  • Les systèmes exposés à Internet sont confrontés à un risque élevé de compromission
  • Avis CISA KEV : Exige une atténuation avant le 24 déc. 2025

⚙️ Détails techniques

Mécanisme d'attaque :

  1. L'exploit cible l'interface web Spam Quarantine de Cisco AsyncOS.
  2. La validation d'entrée incorrecte permet aux attaquants d'exécuter des commandes arbitraires en tant que root.
  3. Après l'exploitation, les attaquants peuvent déployer des portes dérobées, des logiciels malveillants ou un accès administratif persistant.

🖥️ Systèmes concernés

ApplianceNotes
Cisco Secure Email GatewayPhysique et virtuelle, vulnérable si Spam Quarantine est exposé à l'extérieur
Cisco Secure Email/Web ManagerPhysique et virtuelle, vulnérable si Spam Quarantine est exposé à l'extérieur

❗ Spam Quarantine n'est pas activé par défaut, donc toutes les installations ne sont pas vulnérables.


🛠️ Atténuation et correctifs

✅ Correctif

  • Cisco a publié des mises à jour de sécurité pour toutes les appliances concernées.
  • L'application immédiate du correctif est obligatoire.

🛡️ Contournements

  • Restreindre l'accès réseau aux interfaces Spam Quarantine exposées
  • Désactiver Spam Quarantine s'il n'est pas requis
  • Surveiller toute activité suspecte ou signe de compromission
  • Faire appel au Cisco TAC pour la réponse aux incidents

⚠️ Il n'existe aucun contournement complet ; le correctif est la seule atténuation totale.


📅 Chronologie


🔎 Indicateurs de compromission (IoCs)

Bien que Cisco et des chercheurs aient noté une exploitation active, les IoCs exacts incluent :

  • Processus inhabituels sur les appliances Secure Email Gateway
  • Connexions sortantes inattendues vers des IP inconnues
  • Présence de scripts inconnus ou de binaires de porte dérobée
  • Comportement modifié de l'interface web Spam Quarantine

⚠️ Les organisations doivent auditer immédiatement les appliances exposées.


🧩 Informations sur l'acteur de la menace

  • Groupe APT : UAT-9686 lié à la Chine

  • Comportement observé :

    • Exploite la faille zero-day pour un accès initial
    • Installe des mécanismes de persistance
    • Maintient un contrôle au niveau root pour l'exfiltration de données ou un mouvement latéral ultérieur

📌 Recommandations opérationnelles

  1. Inventorier toutes les appliances Cisco Secure Email & Web Manager
  2. Vérifier l'exposition à Internet de l'interface Spam Quarantine
  3. Appliquer les correctifs immédiatement
  4. Auditer les journaux et configurations pour toute activité suspecte
  5. Reconstruire les systèmes compromis si une exploitation est détectée
  6. Restreindre temporairement l'accès réseau aux appliances concernées
  7. Mobiliser les équipes de réponse aux incidents pour une analyse médico-légale

📚 Références

  • NVD : CVE-2025-20393
  • Avis de sécurité Cisco
  • Analyse de l'exploit SocPrime
  • Couverture SecurityWeek
  • Article HelpNetSecurity
  • Rapport The Hacker News

⚠️ Résumé

CVE-2025-20393 est l'une des vulnérabilités Cisco les plus critiques de 2025 :

  • Score CVSS maximum (10,0)
  • Activement exploitée par des acteurs de la menace sophistiqués
  • Compromission totale au niveau root possible
  • Le correctif est obligatoire ; les restrictions réseau seules sont insuffisantes

Les organisations doivent considérer toutes les appliances Cisco AsyncOS exposées comme compromises jusqu'à ce qu'elles soient corrigées et vérifiées.


📋 Comment utiliser le vérificateur

  1. Enregistrez sous le nom CVE-2025-20393-checker.py
  2. Installez les dépendances : pip install requests (si nécessaire).
  3. Exemples d'exécution :
    • Cible unique : python CVE-2025-20393-checker.py example.com
    • Ports personnalisés : python CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80
    • Liste depuis un fichier : Créez targets.txt (une adresse par ligne) → python CVE-2025-20393-checker.py @targets.txt --threads 20

Restez prudent : utilisez uniquement sur les systèmes que vous possédez/contrôlez. Si « HIGH RISK » apparaît → Suivez immédiatement les mesures d'atténuation de Cisco !


Ce que vous verrez à l'écran si un indicateur de vulnérabilité est détecté (HIGH RISK)

Lorsque vous exécutez le script CVE-2025-20393-checker.py et qu'il détecte des indicateurs forts que l'interface web Spam Quarantine du Cisco Secure Email Gateway est exposée (ce qui signifie que l'appareil est potentiellement vulnérable à CVE-2025-20393), vous verrez un message d'avertissement clair et bien visible comme celui-ci :

root@kitploit:~
⚠️ HIGH RISK : https://your-target.com:443/quarantine → Potentiellement exposé à CVE-2025-20393 !
   Indicateurs détectés : cisco, asyncos, spam quarantine, quarantine
   🚨 RESTREIGNEZ IMMÉDIATEMENT l'accès externe et appliquez les mesures d'atténuation Cisco !

Si plusieurs chemins ou ports déclenchent la détection, vous pourriez voir plusieurs lignes similaires, par exemple :

root@kitploit:~
⚠️ HIGH RISK : https://192.168.1.100:443/ → Potentiellement exposé à CVE-2025-20393 !
   Indicateurs détectés : cisco, ironport, secure email gateway
   🚨 RESTREIGNEZ IMMÉDIATEMENT l'accès externe et appliquez les mesures d'atténuation Cisco !

⚠️ HIGH RISK : https://192.168.1.100:443/login → Potentiellement exposé à CVE-2025-20393 !
   Indicateurs détectés : quarantine, esa, login
   🚨 RESTREIGNEZ IMMÉDIATEMENT l'accès externe et appliquez les mesures d'atténuation Cisco !

Si l'appareil n'est pas exposé ou probablement sûr :

root@kitploit:~
✅ https://example.com:443 → Aucun indicateur de vulnérabilité trouvé (Probablement sûr)

Si la cible est injoignable ou s'il y a une erreur :

root@kitploit:~
❌ https://offline-target.com:443 → Erreur/Problème d'accessibilité : Connexion expirée (Probablement sûr ou hors ligne)

Résumé des symboles que vous verrez :

  • ⚠️ HIGH RISK (avertissement fort) → L'appareil montre des signes clairs d'une interface Spam Quarantine exposée → Agissez immédiatement (bloquez l'accès externe, suivez les mesures d'atténuation Cisco).
  • ✅ Probablement sûr (coche verte) → Aucun indicateur de vulnérabilité Cisco correspondant détecté.
  • ❌ Erreur → Cible injoignable ou problème de connexion (signifie généralement qu'elle n'est pas exposée).

À la fin de l'analyse, vous verrez toujours un résumé final :

root@kitploit:~
✅ Analyse terminée ! Si HIGH RISK est détecté → Agissez MAINTENANT pour sécuriser vos appliances !

Cette sortie est conçue pour être immédiatement claire — si vous voyez le message ⚠️ HIGH RISK sur votre propre laboratoire ou un système autorisé, traitez-le comme un risque d'exposition sérieux et appliquez les mesures d'atténuation recommandées sans délai.

Télécharger l’outil
ÉlémentDétails
Type de vulnérabilitéExécution de code à distance (RCE)
CWECWE-20 : Validation d'entrée incorrecte
Score CVSS v3.110,0 (Critique)
Vecteur d'attaqueÀ distance, sans authentification sur le réseau
Privilèges requisAucun
Interaction utilisateurAucune
ExploitabilitéÉlevée — activement exploitée dans la nature
État du correctifCisco a publié des mises à jour de sécurité
Acteurs de la menace connusGroupe APT lié à la Chine UAT-9686
ÉvénementDate / Notes
Découverte de la vulnérabilité2025
Sensibilisation du publicDécembre 2025
Exploitation activeConfirmée par des chercheurs en sécurité
Échéance CISA KEV24 déc. 2025
Publication de l'avis Cisco17 déc. 2025
Publication du correctif17-18 déc. 2025