
CVE-2025-20393

CVE‑2025‑20393은 Cisco AsyncOS Software의 치명적인 원격 코드 실행(RCE) 취약점으로, 다음 제품에 영향을 미칩니다:
⚠️ Spam Quarantine이 활성화되고 외부에 노출된 시스템만 취약합니다.
공격 메커니즘:
| 어플라이언스 | 비고 |
|---|---|
| Cisco Secure Email Gateway | 물리 및 가상, Spam Quarantine이 외부에 노출된 경우 취약 |
| Cisco Secure Email/Web Manager | 물리 및 가상, Spam Quarantine이 외부에 노출된 경우 취약 |
❗ Spam Quarantine은 기본적으로 활성화되어 있지 않으므로 모든 배포 환경이 취약한 것은 아닙니다.
⚠️ 완전한 우회 방법은 없으며, 패치만이 유일한 완전한 완화 조치입니다.
Cisco와 연구원들은 활발한 악용을 확인했으며, 구체적인 침해 지표는 다음과 같습니다:
⚠️ 조직은 노출된 어플라이언스를 즉시 감사해야 합니다.
APT 그룹: 중국 연계 UAT-9686
관찰된 행동:
CVE-2025-20393은 2025년 가장 치명적인 Cisco 취약점 중 하나입니다:
조직은 패치 및 검증이 완료될 때까지 노출된 모든 Cisco AsyncOS 어플라이언스를 손상된 것으로 간주해야 합니다.
CVE-2025-20393-checker.py로 저장합니다.pip install requests (필요한 경우).python CVE-2025-20393-checker.py example.compython CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80targets.txt 생성(한 줄에 하나씩) → python CVE-2025-20393-checker.py @targets.txt --threads 20안전 유의: 소유하거나 통제하는 시스템에서만 사용하세요. "HIGH RISK"가 표시되면 → 즉시 Cisco 완화 조치를 따르세요!
CVE-2025-20393-checker.py 스크립트를 실행했을 때 Cisco Secure Email Gateway의 Spam Quarantine 웹 인터페이스가 노출되어 있다는 강력한 지표가 감지되면(즉, 장치가 CVE-2025-20393에 잠재적으로 취약한 경우) 다음과 같은 명확하고 눈에 띄는 경고 메시지가 표시됩니다:
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, asyncos, spam quarantine, quarantine
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
여러 경로나 포트에서 감지가 트리거되면 다음과 같은 유사한 줄이 여러 개 표시될 수 있습니다:
⚠️ HIGH RISK: https://192.168.1.100:443/ → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, ironport, secure email gateway
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
⚠️ HIGH RISK: https://192.168.1.100:443/login → Potentially Exposed to CVE-2025-20393!
Detected Indicators: quarantine, esa, login
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
✅ https://example.com:443 → No vulnerable indicators found (Likely Safe)
❌ https://offline-target.com:443 → Error/Reachable Issue: Connection timed out (Likely Safe or Offline)
스캔이 끝나면 항상 최종 요약이 표시됩니다:
✅ Scan Complete! If HIGH RISK detected → Act NOW to secure your appliances!
이 출력은 즉시 이해할 수 있도록 설계되었습니다. 자체 실습 환경이나 승인된 시스템에서 ⚠️ HIGH RISK 메시지가 표시되면 심각한 노출 위험으로 간주하고 권장 완화 조치를 즉시 적용하세요.
| 항목 | 세부 내용 |
|---|
| 취약점 유형 | 원격 코드 실행(RCE) |
| CWE | CWE-20: 부적절한 입력 검증 |
| CVSS v3.1 점수 | 10.0 (치명적) |
| 공격 경로 | 네트워크를 통한 원격, 인증 불필요 |
| 필요한 권한 | 없음 |
| 사용자 상호작용 | 없음 |
| 악용 가능성 | 높음 — 실제 환경에서 활발히 악용 중 |
| 패치 상태 | Cisco가 보안 업데이트를 출시함 |
| 알려진 위협 행위자 | 중국 연계 APT 그룹 UAT-9686 |
| 이벤트 | 날짜 / 비고 |
|---|
| 취약점 발견 | 2025 |
| 대중 인지 | 2025년 12월 |
| 활발한 악용 | 보안 연구원들에 의해 확인됨 |
| CISA KEV 마감일 | 2025년 12월 24일 |
| Cisco 권고 발표 | 2025년 12월 17일 |
| 패치 출시 | 2025년 12월 17-18일 |