
CVE-2025-20393

CVE‑2025‑20393 è una vulnerabilità critica di remote code execution (RCE) nel software Cisco AsyncOS, che interessa:
⚠️ Solo i sistemi con Spam Quarantine abilitata ed esposta esternamente sono vulnerabili.
Meccanismo di attacco:
| Appliance | Note |
|---|---|
| Cisco Secure Email Gateway | Fisico e virtuale, vulnerabile se Spam Quarantine è esposta esternamente |
| Cisco Secure Email/Web Manager | Fisico e virtuale, vulnerabile se Spam Quarantine è esposta esternamente |
❗ Spam Quarantine non è abilitata per impostazione predefinita, quindi non tutte le distribuzioni sono vulnerabili.
⚠️ Non esiste una soluzione alternativa completa; la patch è l'unica mitigazione totale.
Sebbene Cisco e i ricercatori abbiano segnalato uno sfruttamento attivo, gli IoC esatti includono:
⚠️ Le organizzazioni dovrebbero sottoporre a audit immediato i dispositivi esposti.
Gruppo APT: UAT-9686 collegato alla Cina
Comportamento osservato:
CVE-2025-20393 è una delle vulnerabilità Cisco più critiche del 2025:
Le organizzazioni dovrebbero trattare tutti i dispositivi Cisco AsyncOS esposti come compromessi finché non vengono patchati e verificati.
CVE-2025-20393-checker.pypip install requests (se necessario).python CVE-2025-20393-checker.py example.compython CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80targets.txt (uno per riga) → python CVE-2025-20393-checker.py @targets.txt --threads 20Resta al sicuro: usalo solo su sistemi di tua proprietà/controllo. Se appare "HIGH RISK" → segui immediatamente le mitigazioni di Cisco!
Quando esegui lo script CVE-2025-20393-checker.py e rileva forti indicatori che l'interfaccia web Spam Quarantine del Cisco Secure Email Gateway è esposta (il che significa che il dispositivo è potenzialmente vulnerabile a CVE-2025-20393), vedrai un messaggio di avviso chiaro ed evidente come questo:
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, asyncos, spam quarantine, quarantine
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
Se più percorsi o porte attivano il rilevamento, potresti vedere diverse righe simili, ad esempio:
⚠️ HIGH RISK: https://192.168.1.100:443/ → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, ironport, secure email gateway
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
⚠️ HIGH RISK: https://192.168.1.100:443/login → Potentially Exposed to CVE-2025-20393!
Detected Indicators: quarantine, esa, login
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
✅ https://example.com:443 → No vulnerable indicators found (Likely Safe)
❌ https://offline-target.com:443 → Error/Reachable Issue: Connection timed out (Likely Safe or Offline)
Alla fine della scansione vedrai sempre un riepilogo finale:
✅ Scan Complete! If HIGH RISK detected → Act NOW to secure your appliances!
Questo output è progettato per essere immediatamente chiaro: se vedi il messaggio ⚠️ HIGH RISK sul tuo laboratorio o su un sistema autorizzato, trattalo come un serio rischio di esposizione e applica subito le mitigazioni raccomandate.
| Elemento | Dettagli |
|---|
| Tipo di vulnerabilità | Remote Code Execution (RCE) |
| CWE | CWE-20: Improper Input Validation |
| Punteggio CVSS v3.1 | 10.0 (Critica) |
| Vettore di attacco | Remoto, non autenticato tramite rete |
| Privilegi richiesti | Nessuno |
| Interazione utente | Nessuna |
| Sfruttabilità | Alta — attivamente sfruttata in natura |
| Stato della patch | Cisco ha rilasciato aggiornamenti di sicurezza |
| Attori di minaccia noti | Gruppo APT collegato alla Cina UAT-9686 |
| Evento | Data / Note |
|---|
| Scoperta della vulnerabilità | 2025 |
| Diffusione pubblica | Dicembre 2025 |
| Sfruttamento attivo | Confermato da ricercatori di sicurezza |
| Scadenza CISA KEV | 24 dicembre 2025 |
| Rilascio advisory Cisco | 17 dicembre 2025 |
| Rilascio della patch | 17-18 dicembre 2025 |