Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Blackash-CVE-2025-20393 — CVE-2025-20393 | Kitploit
Ferramentas/GitHubGitHub/redpack-kr/blackash-cve-2025-20393
ReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubredpack-kr/blackash-cve-2025-20393

Blackash-CVE-2025-20393

CVE-2025-20393

Ver Repositório
7há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🛡️ CVE-2025-20393 – Vulnerabilidade Crítica no Cisco AsyncOS

G8a6fw3akAU9g03


🔍 Visão Geral

A CVE‑2025‑20393 é uma vulnerabilidade crítica de execução remota de código (RCE) no software Cisco AsyncOS, que afeta:

  • Cisco Secure Email Gateway (físico e virtual)
  • Cisco Secure Email and Web Manager (físico e virtual)

⚠️ Somente sistemas com Spam Quarantine habilitado e exposto externamente são vulneráveis.

  • Gravidade: Crítica (CVSS 3.1: 10.0 / Máxima)
  • Fraqueza: Validação de entrada inadequada (CWE-20)
  • Exploração: Remota, sem autenticação
  • Impacto: Comprometimento total do sistema (acesso de nível root)
  • Atores da Ameaça: APT ligado à China UAT-9686
  • Status de Exploração: Ativamente explorado no mundo real

💥 Por Que Isso Importa

  • Comprometimento remoto total do sistema é possível sem autenticação
  • Atacantes estão instalando backdoors persistentes em appliances comprometidos
  • Sistemas expostos à internet estão sob alto risco de comprometimento
  • Aviso CISA KEV: Exige mitigação até 24 de dezembro de 2025

⚙️ Detalhes Técnicos

ItemDetalhes
Tipo de VulnerabilidadeExecução Remota de Código (RCE)
CWECWE-20: Validação de entrada inadequada
Pontuação CVSS v3.110.0 (Crítica)
Vetor de AtaqueRemoto, sem autenticação, pela rede
Privilégios NecessáriosNenhum
Interação do UsuárioNenhuma
ExplorabilidadeAlta — ativamente explorado no mundo real
Status do PatchA Cisco lançou atualizações de segurança
Atores de Ameaça ConhecidosGrupo APT ligado à China UAT-9686

Mecanismo de Ataque:

  1. A exploração visa a interface web do Spam Quarantine do Cisco AsyncOS.
  2. A validação inadequada de entrada permite que atacantes executem comandos arbitrários como root.
  3. Após a exploração, os atacantes podem implantar backdoors, malware ou acesso administrativo persistente.

🖥️ Sistemas Afetados

ApplianceNotas
Cisco Secure Email GatewayFísico e virtual, vulnerável se o Spam Quarantine estiver exposto externamente
Cisco Secure Email/Web ManagerFísico e virtual, vulnerável se o Spam Quarantine estiver exposto externamente

❗ O Spam Quarantine não é habilitado por padrão, portanto nem todas as implantações são vulneráveis.


🛠️ Mitigação e Correção

✅ Patch

  • A Cisco lançou atualizações de segurança para todos os appliances afetados.
  • A aplicação imediata do patch é obrigatória.

🛡️ Soluções Alternativas

  • Restrinja o acesso de rede às interfaces expostas do Spam Quarantine
  • Desative o Spam Quarantine se não for necessário
  • Monitore atividades suspeitas ou sinais de comprometimento
  • Acione o Cisco TAC para resposta a incidentes

⚠️ Não existe solução alternativa completa; aplicar o patch é a única mitigação total.


📅 Cronologia

EventoData / Observações
Descoberta da Vulnerabilidade2025
Conscientização PúblicaDezembro de 2025
Exploração AtivaConfirmada por pesquisadores de segurança
Prazo CISA KEV24 de dezembro de 2025
Lançamento do Aviso da Cisco17 de dezembro de 2025
Lançamento do Patch17–18 de dezembro de 2025

🔎 Indicadores de Comprometimento (IoCs)

Embora a Cisco e pesquisadores tenham notado exploração ativa, os IoCs exatos incluem:

  • Processos incomuns em appliances do Secure Email Gateway
  • Conexões de saída inesperadas para IPs desconhecidos
  • Presença de scripts desconhecidos ou binários de backdoor
  • Comportamento alterado da interface web do Spam Quarantine

⚠️ As organizações devem auditar imediatamente os appliances expostos.


🧩 Informações sobre o Ator da Ameaça

  • Grupo APT: UAT-9686 ligado à China

  • Comportamento Observado:

    • Explora a zero-day para acesso inicial
    • Instala mecanismos de persistência
    • Mantém controle de nível root para exfiltração de dados ou movimento lateral adicional

📌 Recomendações Operacionais

  1. Faça um inventário de todos os appliances Cisco Secure Email & Web Manager
  2. Verifique a exposição à internet da interface do Spam Quarantine
  3. Aplique os patches imediatamente
  4. Audite logs e configurações em busca de atividades suspeitas
  5. Reconstrua sistemas comprometidos se a exploração for detectada
  6. Restrinja temporariamente o acesso de rede aos appliances afetados
  7. Acione equipes de Resposta a Incidentes para análise forense

📚 Referências

  • NVD: CVE-2025-20393
  • Aviso de Segurança da Cisco
  • Análise de Exploração da SocPrime
  • Cobertura da SecurityWeek
  • Artigo da HelpNetSecurity
  • Relatório do The Hacker News

⚠️ Resumo

A CVE-2025-20393 é uma das vulnerabilidades mais críticas da Cisco em 2025:

  • Pontuação CVSS máxima (10.0)
  • Ativamente explorada por atores de ameaças sofisticados
  • Comprometimento total de nível root possível
  • A aplicação do patch é obrigatória; apenas restrições de rede não são suficientes

As organizações devem tratar todos os appliances Cisco AsyncOS expostos como comprometidos até que sejam corrigidos e verificados.


📋 Como Usar o Verificador

  1. Salve como CVE-2025-20393-checker.py
  2. Instale os requisitos: pip install requests (se necessário).
  3. Exemplos de execução:
    • Alvo único: python CVE-2025-20393-checker.py example.com
    • Portas personalizadas: python CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80
    • Lista a partir de arquivo: Crie targets.txt (um por linha) → python CVE-2025-20393-checker.py @targets.txt --threads 20

Fique seguro: use apenas em sistemas que você possui/controla. Se "HIGH RISK" aparecer → Siga imediatamente as mitigações da Cisco!


O Que Você Verá na Tela se um Indicador de Vulnerabilidade For Detectado (HIGH RISK)

Quando você executar o script CVE-2025-20393-checker.py e ele detectar fortes indicadores de que a interface web do Spam Quarantine do Cisco Secure Email Gateway está exposta (ou seja, o dispositivo está potencialmente vulnerável à CVE-2025-20393), você verá uma mensagem de aviso clara e proeminente, como esta:

⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, asyncos, spam quarantine, quarantine
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

Se vários caminhos ou portas acionarem a detecção, você poderá ver várias linhas semelhantes, por exemplo:

Baixar ferramenta