
CVE-2025-20393

CVE‑2025‑20393 est une vulnérabilité critique d'exécution de code à distance (RCE) dans le logiciel Cisco AsyncOS, affectant :
⚠️ Seuls les systèmes avec Spam Quarantine activé et exposé à l'extérieur sont vulnérables.
Mécanisme d'attaque :
| Appliance | Notes |
|---|---|
| Cisco Secure Email Gateway | Physique et virtuelle, vulnérable si Spam Quarantine est exposé à l'extérieur |
| Cisco Secure Email/Web Manager | Physique et virtuelle, vulnérable si Spam Quarantine est exposé à l'extérieur |
❗ Spam Quarantine n'est pas activé par défaut, donc toutes les installations ne sont pas vulnérables.
⚠️ Il n'existe aucun contournement complet ; le correctif est la seule atténuation totale.
Bien que Cisco et des chercheurs aient noté une exploitation active, les IoCs exacts incluent :
⚠️ Les organisations doivent auditer immédiatement les appliances exposées.
Groupe APT : UAT-9686 lié à la Chine
Comportement observé :
CVE-2025-20393 est l'une des vulnérabilités Cisco les plus critiques de 2025 :
Les organisations doivent considérer toutes les appliances Cisco AsyncOS exposées comme compromises jusqu'à ce qu'elles soient corrigées et vérifiées.
CVE-2025-20393-checker.pypip install requests (si nécessaire).python CVE-2025-20393-checker.py example.compython CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80targets.txt (une adresse par ligne) → python CVE-2025-20393-checker.py @targets.txt --threads 20Restez prudent : utilisez uniquement sur les systèmes que vous possédez/contrôlez. Si « HIGH RISK » apparaît → Suivez immédiatement les mesures d'atténuation de Cisco !
Lorsque vous exécutez le script CVE-2025-20393-checker.py et qu'il détecte des indicateurs forts que l'interface web Spam Quarantine du Cisco Secure Email Gateway est exposée (ce qui signifie que l'appareil est potentiellement vulnérable à CVE-2025-20393), vous verrez un message d'avertissement clair et bien visible comme celui-ci :
⚠️ HIGH RISK : https://your-target.com:443/quarantine → Potentiellement exposé à CVE-2025-20393 !
Indicateurs détectés : cisco, asyncos, spam quarantine, quarantine
🚨 RESTREIGNEZ IMMÉDIATEMENT l'accès externe et appliquez les mesures d'atténuation Cisco !
Si plusieurs chemins ou ports déclenchent la détection, vous pourriez voir plusieurs lignes similaires, par exemple :
⚠️ HIGH RISK : https://192.168.1.100:443/ → Potentiellement exposé à CVE-2025-20393 !
Indicateurs détectés : cisco, ironport, secure email gateway
🚨 RESTREIGNEZ IMMÉDIATEMENT l'accès externe et appliquez les mesures d'atténuation Cisco !
⚠️ HIGH RISK : https://192.168.1.100:443/login → Potentiellement exposé à CVE-2025-20393 !
Indicateurs détectés : quarantine, esa, login
🚨 RESTREIGNEZ IMMÉDIATEMENT l'accès externe et appliquez les mesures d'atténuation Cisco !
✅ https://example.com:443 → Aucun indicateur de vulnérabilité trouvé (Probablement sûr)
❌ https://offline-target.com:443 → Erreur/Problème d'accessibilité : Connexion expirée (Probablement sûr ou hors ligne)
À la fin de l'analyse, vous verrez toujours un résumé final :
✅ Analyse terminée ! Si HIGH RISK est détecté → Agissez MAINTENANT pour sécuriser vos appliances !
Cette sortie est conçue pour être immédiatement claire — si vous voyez le message ⚠️ HIGH RISK sur votre propre laboratoire ou un système autorisé, traitez-le comme un risque d'exposition sérieux et appliquez les mesures d'atténuation recommandées sans délai.
| Élément | Détails |
|---|
| Type de vulnérabilité | Exécution de code à distance (RCE) |
| CWE | CWE-20 : Validation d'entrée incorrecte |
| Score CVSS v3.1 | 10,0 (Critique) |
| Vecteur d'attaque | À distance, sans authentification sur le réseau |
| Privilèges requis | Aucun |
| Interaction utilisateur | Aucune |
| Exploitabilité | Élevée — activement exploitée dans la nature |
| État du correctif | Cisco a publié des mises à jour de sécurité |
| Acteurs de la menace connus | Groupe APT lié à la Chine UAT-9686 |
| Événement | Date / Notes |
|---|
| Découverte de la vulnérabilité | 2025 |
| Sensibilisation du public | Décembre 2025 |
| Exploitation active | Confirmée par des chercheurs en sécurité |
| Échéance CISA KEV | 24 déc. 2025 |
| Publication de l'avis Cisco | 17 déc. 2025 |
| Publication du correctif | 17-18 déc. 2025 |