Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Blackash-CVE-2025-20393 — CVE-2025-20393 | Kitploit
Strumenti/GitHubGitHub/redpack-kr/blackash-cve-2025-20393
RicognizioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubredpack-kr/blackash-cve-2025-20393

Blackash-CVE-2025-20393

CVE-2025-20393

Vedi Repository
28 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🛡️ CVE-2025-20393 – Vulnerabilità critica in Cisco AsyncOS

G8a6fw3akAU9g03


🔍 Panoramica

CVE‑2025‑20393 è una vulnerabilità critica di remote code execution (RCE) nel software Cisco AsyncOS, che interessa:

  • Cisco Secure Email Gateway (fisico e virtuale)
  • Cisco Secure Email and Web Manager (fisico e virtuale)

⚠️ Solo i sistemi con Spam Quarantine abilitata ed esposta esternamente sono vulnerabili.

  • Gravità: Critica (CVSS 3.1: 10.0 / Massimo)
  • Debolezza: Improper Input Validation (CWE-20)
  • Sfruttamento: Remoto, non autenticato
  • Impatto: Compromissione totale del sistema (accesso a livello root)
  • Attori delle minacce: APT collegata alla Cina UAT-9686
  • Stato dello sfruttamento: Attivamente sfruttata in natura

💥 Perché è importante

  • Compromissione totale remota del sistema possibile senza autenticazione
  • Gli attaccanti installano backdoor persistenti sui dispositivi compromessi
  • I sistemi esposti a internet sono a alto rischio di compromissione
  • Avviso CISA KEV: Richiede mitigazione entro il 24 dicembre 2025

⚙️ Dettagli tecnici

Meccanismo di attacco:

  1. Lo sfruttamento ha come bersaglio l'interfaccia web Spam Quarantine di Cisco AsyncOS.
  2. La convalida impropria dell'input consente agli attaccanti di eseguire comandi arbitrari come root.
  3. Post-sfruttamento, gli attaccanti possono distribuire backdoor, malware o accesso amministrativo persistente.

🖥️ Sistemi interessati

ApplianceNote
Cisco Secure Email GatewayFisico e virtuale, vulnerabile se Spam Quarantine è esposta esternamente
Cisco Secure Email/Web ManagerFisico e virtuale, vulnerabile se Spam Quarantine è esposta esternamente

❗ Spam Quarantine non è abilitata per impostazione predefinita, quindi non tutte le distribuzioni sono vulnerabili.


🛠️ Mitigazione e patch

✅ Patch

  • Cisco ha rilasciato aggiornamenti di sicurezza per tutti i dispositivi interessati.
  • Applicare immediatamente la patch è obbligatorio.

🛡️ Soluzioni alternative

  • Limitare l'accesso di rete alle interfacce Spam Quarantine esposte
  • Disabilitare Spam Quarantine se non necessaria
  • Monitorare attività sospette o segni di compromissione
  • Coinvolgere Cisco TAC per la risposta agli incidenti

⚠️ Non esiste una soluzione alternativa completa; la patch è l'unica mitigazione totale.


📅 Cronologia


🔎 Indicatori di compromissione (IoC)

Sebbene Cisco e i ricercatori abbiano segnalato uno sfruttamento attivo, gli IoC esatti includono:

  • Processi insoliti sui dispositivi Secure Email Gateway
  • Connessioni in uscita inaspettate verso IP sconosciuti
  • Presenza di script sconosciuti o binari backdoor
  • Comportamento alterato dell'interfaccia web Spam Quarantine

⚠️ Le organizzazioni dovrebbero sottoporre a audit immediato i dispositivi esposti.


🧩 Informazioni sull'attore della minaccia

  • Gruppo APT: UAT-9686 collegato alla Cina

  • Comportamento osservato:

    • Sfrutta la zero-day per l'accesso iniziale
    • Installa meccanismi di persistenza
    • Mantiene il controllo a livello root per l'esfiltrazione di dati o ulteriori movimenti laterali

📌 Raccomandazioni operative

  1. Fare l'inventario di tutti i dispositivi Cisco Secure Email & Web Manager
  2. Verificare l'esposizione a internet dell'interfaccia Spam Quarantine
  3. Applicare le patch immediatamente
  4. Sottoporre ad audit log e configurazioni per attività sospette
  5. Ricostruire i sistemi compromessi se viene rilevato uno sfruttamento
  6. Limitare temporaneamente l'accesso di rete ai dispositivi interessati
  7. Coinvolgere i team di Incident Response per l'analisi forense

📚 Riferimenti

  • NVD: CVE-2025-20393
  • Cisco Security Advisory
  • SocPrime Exploit Analysis
  • SecurityWeek Coverage
  • HelpNetSecurity Article
  • The Hacker News Report

⚠️ Riepilogo

CVE-2025-20393 è una delle vulnerabilità Cisco più critiche del 2025:

  • Punteggio CVSS massimo (10.0)
  • Attivamente sfruttata da attori di minaccia sofisticati
  • Compromissione totale a livello root possibile
  • La patch è obbligatoria; le sole restrizioni di rete non sono sufficienti

Le organizzazioni dovrebbero trattare tutti i dispositivi Cisco AsyncOS esposti come compromessi finché non vengono patchati e verificati.


📋 Come usare lo checker

  1. Salvare come CVE-2025-20393-checker.py
  2. Installare i requisiti: pip install requests (se necessario).
  3. Esempi di esecuzione:
    • Target singolo: python CVE-2025-20393-checker.py example.com
    • Porte personalizzate: python CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80
    • Elenco da file: creare targets.txt (uno per riga) → python CVE-2025-20393-checker.py @targets.txt --threads 20

Resta al sicuro: usalo solo su sistemi di tua proprietà/controllo. Se appare "HIGH RISK" → segui immediatamente le mitigazioni di Cisco!


Cosa vedrai sullo schermo se viene rilevato un indicatore di vulnerabilità (HIGH RISK)

Quando esegui lo script CVE-2025-20393-checker.py e rileva forti indicatori che l'interfaccia web Spam Quarantine del Cisco Secure Email Gateway è esposta (il che significa che il dispositivo è potenzialmente vulnerabile a CVE-2025-20393), vedrai un messaggio di avviso chiaro ed evidente come questo:

root@kitploit:~
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, asyncos, spam quarantine, quarantine
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

Se più percorsi o porte attivano il rilevamento, potresti vedere diverse righe simili, ad esempio:

root@kitploit:~
⚠️ HIGH RISK: https://192.168.1.100:443/ → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, ironport, secure email gateway
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

⚠️ HIGH RISK: https://192.168.1.100:443/login → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: quarantine, esa, login
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

Se il dispositivo Non è esposto o probabilmente sicuro:

root@kitploit:~
✅ https://example.com:443 → No vulnerable indicators found (Likely Safe)

Se il target non è raggiungibile o si verifica un errore:

root@kitploit:~
❌ https://offline-target.com:443 → Error/Reachable Issue: Connection timed out (Likely Safe or Offline)

Riepilogo dei simboli che vedrai:

  • ⚠️ HIGH RISK (avviso forte) → Il dispositivo mostra chiari segni di un'interfaccia Spam Quarantine esposta → Agisci immediatamente (blocca l'accesso esterno, segui le mitigazioni Cisco).
  • ✅ Likely Safe (spunta verde) → Nessun indicatore corrispondente di vulnerabilità Cisco rilevato.
  • ❌ Error → Target non raggiungibile o problema di connessione (di solito significa che non è esposto).

Alla fine della scansione vedrai sempre un riepilogo finale:

root@kitploit:~
✅ Scan Complete! If HIGH RISK detected → Act NOW to secure your appliances!

Questo output è progettato per essere immediatamente chiaro: se vedi il messaggio ⚠️ HIGH RISK sul tuo laboratorio o su un sistema autorizzato, trattalo come un serio rischio di esposizione e applica subito le mitigazioni raccomandate.

Scarica lo strumento
ElementoDettagli
Tipo di vulnerabilitàRemote Code Execution (RCE)
CWECWE-20: Improper Input Validation
Punteggio CVSS v3.110.0 (Critica)
Vettore di attaccoRemoto, non autenticato tramite rete
Privilegi richiestiNessuno
Interazione utenteNessuna
SfruttabilitàAlta — attivamente sfruttata in natura
Stato della patchCisco ha rilasciato aggiornamenti di sicurezza
Attori di minaccia notiGruppo APT collegato alla Cina UAT-9686
EventoData / Note
Scoperta della vulnerabilità2025
Diffusione pubblicaDicembre 2025
Sfruttamento attivoConfermato da ricercatori di sicurezza
Scadenza CISA KEV24 dicembre 2025
Rilascio advisory Cisco17 dicembre 2025
Rilascio della patch17-18 dicembre 2025