
CVE-2025-20393

CVE‑2025‑20393 は、Cisco AsyncOS Software における重大なリモートコード実行(RCE)脆弱性であり、以下に影響します:
⚠️ Spam隔離機能が有効かつ外部に公開されているシステムのみが影響を受けます。
攻撃メカニズム:
| アプライアンス | 備考 |
|---|---|
| Cisco Secure Email Gateway | 物理および仮想、Spam隔離が外部に公開されている場合に脆弱 |
| Cisco Secure Email/Web Manager | 物理および仮想、Spam隔離が外部に公開されている場合に脆弱 |
❗ Spam隔離はデフォルトで有効ではないため、すべての環境が脆弱なわけではありません。
⚠️ 完全な回避策はありません。パッチ適用が唯一の完全な緩和策です。
Ciscoおよび研究者は積極的な悪用を確認していますが、正確なIoCsは次のとおりです。
⚠️ 組織は公開されているアプライアンスを直ちに監査すべきです。
APTグループ: 中国政府関連UAT-9686
確認された動作:
CVE-2025-20393は、2025年におけるCiscoの脆弱性の中で最も重大なものの1つです。
組織は、公開されているCisco AsyncOSアプライアンスは、パッチ適用および検証が完了するまで侵害されているものとして扱うべきです。
CVE-2025-20393-checker.py として保存pip install requests(必要な場合)python CVE-2025-20393-checker.py example.compython CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80targets.txt(1行に1つ)を作成 → python CVE-2025-20393-checker.py @targets.txt --threads 20安全に使用してください:所有または管理するシステムでのみ使用してください。「HIGH RISK」と表示された場合は、Ciscoの緩和策を直ちに実施してください!
CVE-2025-20393-checker.py スクリプトを実行し、Cisco Secure Email GatewayのSpam隔離Webインターフェースが公開されている(つまり、デバイスがCVE-2025-20393に対して脆弱である可能性がある)強い兆候を検出すると、以下のような明確で目立つ警告メッセージが表示されます。
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, asyncos, spam quarantine, quarantine
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
複数のパスやポートで検出がトリガーされた場合、以下のような複数の行が表示される可能性があります。
⚠️ HIGH RISK: https://192.168.1.100:443/ → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, ironport, secure email gateway
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
⚠️ HIGH RISK: https://192.168.1.100:443/login → Potentially Exposed to CVE-2025-20393!
Detected Indicators: quarantine, esa, login
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
✅ https://example.com:443 → No vulnerable indicators found (Likely Safe)
❌ https://offline-target.com:443 → Error/Reachable Issue: Connection timed out (Likely Safe or Offline)
スキャンの最後には、常に最終サマリーが表示されます:
✅ Scan Complete! If HIGH RISK detected → Act NOW to secure your appliances!
この出力は即座に明確になるように設計されています。自分のラボや許可されたシステムで⚠️ HIGH RISK メッセージが表示された場合は、深刻な公開リスクとして扱い、推奨される緩和策を直ちに適用してください。
| 項目 | 詳細 |
|---|
| 脆弱性タイプ | リモートコード実行(RCE) |
| CWE | CWE-20:不適切な入力検証 |
| CVSS v3.1 スコア | 10.0(重大) |
| 攻撃経路 | リモート、ネットワーク経由で認証不要 |
| 必要権限 | なし |
| ユーザ操作 | なし |
| 悪用可能性 | 高 — 実際に積極的に悪用中 |
| パッチ状況 | Ciscoがセキュリティアップデートを公開 |
| 既知の脅威アクター | 中国政府関連APTグループ UAT-9686 |
| イベント |
|---|
| 日付 / 備考 |
|---|
| 脆弱性発見 | 2025 |
| 公的認識 | 2025年12月 |
| 積極的悪用 | セキュリティ研究者により確認 |
| CISA KEV期限 | 2025年12月24日 |
| Ciscoアドバイザリ公開 | 2025年12月17日 |
| パッチ公開 | 2025年12月17日〜18日 |