Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Blackash-CVE-2025-20393 — CVE-2025-20393 | Kitploit
도구/GitHubGitHub/redpack-kr/blackash-cve-2025-20393
ReconnaissanceVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubredpack-kr/blackash-cve-2025-20393

Blackash-CVE-2025-20393

CVE-2025-20393

저장소 보기
8개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🛡️ CVE-2025-20393 – Cisco AsyncOS 치명적 취약점

G8a6fw3akAU9g03


🔍 개요

CVE‑2025‑20393은 Cisco AsyncOS Software의 치명적인 원격 코드 실행(RCE) 취약점으로, 다음 제품에 영향을 미칩니다:

  • Cisco Secure Email Gateway (물리 및 가상)
  • Cisco Secure Email and Web Manager (물리 및 가상)

⚠️ Spam Quarantine이 활성화되고 외부에 노출된 시스템만 취약합니다.

  • 심각도: 치명적(Critical) (CVSS 3.1: 10.0 / 최대)
  • 취약점 유형: 부적절한 입력 검증(CWE-20)
  • 공격 방식: 원격, 인증 불필요
  • 영향: 전체 시스템 장악(root 권한 수준)
  • 위협 행위자: 중국 연계 APT UAT-9686
  • 악용 현황: 실제 환경에서 활발히 악용 중

💥 중요한 이유

  • 인증 없이 원격 전체 시스템 장악이 가능
  • 공격자는 손상된 어플라이언스에 영구 백도어를 설치 중
  • 인터넷에 노출된 시스템은 장악 위험이 높음
  • CISA KEV 권고: 2025년 12월 24일까지 완화 조치 필요

⚙️ 기술 세부 사항

공격 메커니즘:

  1. 익스플로잇은 Cisco AsyncOS의 Spam Quarantine 웹 인터페이스를 대상으로 합니다.
  2. 부적절한 입력 검증으로 인해 공격자가 root 권한으로 임의 명령을 실행할 수 있습니다.
  3. 공격 후 공격자는 백도어, 악성코드를 배포하거나 영구적 관리자 접근 권한을 확보할 수 있습니다.

🖥️ 영향받는 시스템

어플라이언스비고
Cisco Secure Email Gateway물리 및 가상, Spam Quarantine이 외부에 노출된 경우 취약
Cisco Secure Email/Web Manager물리 및 가상, Spam Quarantine이 외부에 노출된 경우 취약

❗ Spam Quarantine은 기본적으로 활성화되어 있지 않으므로 모든 배포 환경이 취약한 것은 아닙니다.


🛠️ 완화 및 패치

✅ 패치

  • Cisco는 모든 영향받는 어플라이언스에 대한 보안 업데이트를 출시했습니다.
  • 패치를 즉시 적용하는 것이 필수입니다.

🛡️ 우회 방법

  • 노출된 Spam Quarantine 인터페이스에 대한 네트워크 접근 제한
  • 필요하지 않은 경우 Spam Quarantine 비활성화
  • 의심스러운 활동 또는 장악 징후 모니터링
  • 사고 대응을 위해 Cisco TAC에 문의

⚠️ 완전한 우회 방법은 없으며, 패치만이 유일한 완전한 완화 조치입니다.


📅 타임라인


🔎 침해 지표(IoC)

Cisco와 연구원들은 활발한 악용을 확인했으며, 구체적인 침해 지표는 다음과 같습니다:

  • Secure Email Gateway 어플라이언스의 비정상적인 프로세스
  • 알 수 없는 IP로의 예상치 못한 아웃바운드 연결
  • 알 수 없는 스크립트 또는 백도어 바이너리의 존재
  • 변경된 Spam Quarantine 웹 인터페이스 동작

⚠️ 조직은 노출된 어플라이언스를 즉시 감사해야 합니다.


🧩 위협 행위자 정보

  • APT 그룹: 중국 연계 UAT-9686

  • 관찰된 행동:

    • 초기 접근을 위해 제로데이 악용
    • 지속성 메커니즘 설치
    • 데이터 유출 또는 추가 측면 이동을 위해 root 권한 유지

📌 운영 권장 사항

  1. 모든 Cisco Secure Email 및 Web Manager 어플라이언스 목록화
  2. Spam Quarantine 인터페이스의 인터넷 노출 여부 확인
  3. 패치 즉시 적용
  4. 의심스러운 활동에 대한 로그 및 구성 감사
  5. 악용이 감지된 경우 손상된 시스템 재구축
  6. 영향받는 어플라이언스에 대한 네트워크 접근 임시 제한
  7. 포렌식 분석을 위해 사고 대응 팀 참여

📚 참고 자료

  • NVD: CVE-2025-20393
  • Cisco Security Advisory
  • SocPrime Exploit Analysis
  • SecurityWeek Coverage
  • HelpNetSecurity Article
  • The Hacker News Report

⚠️ 요약

CVE-2025-20393은 2025년 가장 치명적인 Cisco 취약점 중 하나입니다:

  • 최대 CVSS 점수(10.0)
  • 정교한 위협 행위자에 의해 활발히 악용 중
  • 전체 root 권한 장악 가능
  • 패치는 필수이며, 네트워크 제한만으로는 충분하지 않습니다

조직은 패치 및 검증이 완료될 때까지 노출된 모든 Cisco AsyncOS 어플라이언스를 손상된 것으로 간주해야 합니다.


📋 체커 사용 방법

  1. CVE-2025-20393-checker.py로 저장합니다.
  2. 요구 사항 설치: pip install requests (필요한 경우).
  3. 실행 예시:
    • 단일 대상: python CVE-2025-20393-checker.py example.com
    • 사용자 지정 포트: python CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80
    • 파일에서 목록 불러오기: targets.txt 생성(한 줄에 하나씩) → python CVE-2025-20393-checker.py @targets.txt --threads 20

안전 유의: 소유하거나 통제하는 시스템에서만 사용하세요. "HIGH RISK"가 표시되면 → 즉시 Cisco 완화 조치를 따르세요!


취약점 지표가 감지된 경우(HIGH RISK) 화면에 표시되는 내용

CVE-2025-20393-checker.py 스크립트를 실행했을 때 Cisco Secure Email Gateway의 Spam Quarantine 웹 인터페이스가 노출되어 있다는 강력한 지표가 감지되면(즉, 장치가 CVE-2025-20393에 잠재적으로 취약한 경우) 다음과 같은 명확하고 눈에 띄는 경고 메시지가 표시됩니다:

root@kitploit:~
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, asyncos, spam quarantine, quarantine
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

여러 경로나 포트에서 감지가 트리거되면 다음과 같은 유사한 줄이 여러 개 표시될 수 있습니다:

root@kitploit:~
⚠️ HIGH RISK: https://192.168.1.100:443/ → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, ironport, secure email gateway
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

⚠️ HIGH RISK: https://192.168.1.100:443/login → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: quarantine, esa, login
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

장치가 노출되지 않았거나 안전할 가능성이 높은 경우:

root@kitploit:~
✅ https://example.com:443 → No vulnerable indicators found (Likely Safe)

대상에 연결할 수 없거나 오류가 발생한 경우:

root@kitploit:~
❌ https://offline-target.com:443 → Error/Reachable Issue: Connection timed out (Likely Safe or Offline)

표시되는 기호 요약:

  • ⚠️ HIGH RISK (강력 경고) → 장치가 노출된 Spam Quarantine 인터페이스의 명확한 징후를 보임 → 즉시 조치 (외부 접근 차단, Cisco 완화 조치 따르기).
  • ✅ Likely Safe (녹색 체크) → 일치하는 Cisco 취약점 지표가 감지되지 않음.
  • ❌ Error → 대상에 연결할 수 없거나 연결 문제 (일반적으로 노출되지 않았음을 의미).

스캔이 끝나면 항상 최종 요약이 표시됩니다:

root@kitploit:~
✅ Scan Complete! If HIGH RISK detected → Act NOW to secure your appliances!

이 출력은 즉시 이해할 수 있도록 설계되었습니다. 자체 실습 환경이나 승인된 시스템에서 ⚠️ HIGH RISK 메시지가 표시되면 심각한 노출 위험으로 간주하고 권장 완화 조치를 즉시 적용하세요.

도구 다운로드
항목세부 내용
취약점 유형원격 코드 실행(RCE)
CWECWE-20: 부적절한 입력 검증
CVSS v3.1 점수10.0 (치명적)
공격 경로네트워크를 통한 원격, 인증 불필요
필요한 권한없음
사용자 상호작용없음
악용 가능성높음 — 실제 환경에서 활발히 악용 중
패치 상태Cisco가 보안 업데이트를 출시함
알려진 위협 행위자중국 연계 APT 그룹 UAT-9686
이벤트날짜 / 비고
취약점 발견2025
대중 인지2025년 12월
활발한 악용보안 연구원들에 의해 확인됨
CISA KEV 마감일2025년 12월 24일
Cisco 권고 발표2025년 12월 17일
패치 출시2025년 12월 17-18일