Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Blackash-CVE-2025-20393 — CVE-2025-20393 | Kitploit
Инструменты/GitHubGitHub/redpack-kr/blackash-cve-2025-20393
РазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubredpack-kr/blackash-cve-2025-20393

Blackash-CVE-2025-20393

CVE-2025-20393

Репозиторий
89 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ CVE-2025-20393 – Критическая уязвимость Cisco AsyncOS

G8a6fw3akAU9g03


🔍 Обзор

CVE‑2025‑20393 — это критическая уязвимость удалённого выполнения кода (RCE) в программном обеспечении Cisco AsyncOS, затрагивающая:

  • Cisco Secure Email Gateway (физические и виртуальные)
  • Cisco Secure Email and Web Manager (физические и виртуальные)

⚠️ Уязвимы только системы с включённым и доступным извне карантином спама (Spam Quarantine).

  • Серьёзность: Критическая (CVSS 3.1: 10.0 / Максимальная)
  • Слабость: Неправильная проверка входных данных (CWE-20)
  • Эксплуатация: Удалённая, без аутентификации
  • Воздействие: Полная компрометация системы (доступ уровня root)
  • Действующие лица угроз: Связанная с Китаем APT-группа UAT-9686
  • Статус эксплуатации: Активно эксплуатируется в дикой природе

💥 Почему это важно

  • Полная удалённая компрометация системы возможна без аутентификации
  • Злоумышленники устанавливают постоянные бэкдоры на скомпрометированные устройства
  • Системы, доступные из интернета, находятся под высоким риском компрометации
  • Рекомендация CISA KEV: требуется устранение уязвимости до 24 декабря 2025 г.

⚙️ Технические детали

ПараметрДетали
Тип уязвимостиУдалённое выполнение кода (RCE)
CWECWE-20: Неправильная проверка входных данных
Оценка CVSS v3.110.0 (критическая)
Вектор атакиУдалённый, без аутентификации по сети
Требуемые привилегииОтсутствуют
Взаимодействие с пользователемОтсутствует
ЭксплуатируемостьВысокая — активно эксплуатируется в дикой природе
Статус исправленияCisco выпустила обновления безопасности
Известные действующие лица угрозСвязанная с Китаем APT-группа UAT-9686

Механизм атаки:

  1. Эксплойт нацелен на веб-интерфейс карантина спама (Spam Quarantine) в Cisco AsyncOS.
  2. Неправильная проверка входных данных позволяет злоумышленникам выполнять произвольные команды с правами root.
  3. После эксплуатации злоумышленники могут разворачивать бэкдоры, вредоносное ПО или обеспечивать постоянный административный доступ.

🖥️ Затронутые системы

УстройствоПримечания
Cisco Secure Email GatewayФизические и виртуальные, уязвимы, если карантин спама доступен извне
Cisco Secure Email/Web ManagerФизические и виртуальные, уязвимы, если карантин спама доступен извне

❗ Карантин спама не включён по умолчанию, поэтому не все развёртывания уязвимы.


🛠️ Смягчение последствий и устранение уязвимости

✅ Патч

  • Cisco выпустила обновления безопасности для всех затронутых устройств.
  • Немедленное применение патча обязательно.

🛡️ Временные меры

  • Ограничьте сетевой доступ к доступным извне интерфейсам карантина спама
  • Отключите карантин спама, если он не требуется
  • Следите за подозрительной активностью или признаками компрометации
  • Привлеките Cisco TAC для реагирования на инциденты

⚠️ Полноценной временной меры не существует; только установка патча полностью устраняет уязвимость.


📅 Хронология

СобытиеДата / Примечания
Обнаружение уязвимости2025
Информирование общественностиДекабрь 2025
Активная эксплуатацияПодтверждена исследователями безопасности
Крайний срок CISA KEV24 декабря 2025
Выпуск рекомендаций Cisco17 декабря 2025
Выпуск патча17–18 декабря 2025

🔎 Индикаторы компрометации (IoCs)

Хотя Cisco и исследователи отметили активную эксплуатацию, точные индикаторы компрометации включают:

  • Необычные процессы на устройствах Secure Email Gateway
  • Неожиданные исходящие подключения к неизвестным IP-адресам
  • Наличие неизвестных скриптов или бинарных файлов бэкдоров
  • Изменённое поведение веб-интерфейса карантина спама

⚠️ Организациям следует немедленно провести аудит доступных извне устройств.


🧩 Информация об угрозах

  • APT-группа: связанная с Китаем UAT-9686

  • Наблюдаемое поведение:

    • Использует эксплойт нулевого дня для первоначального доступа
    • Устанавливает механизмы сохранения доступа (persistence)
    • Сохраняет контроль уровня root для кражи данных или дальнейшего бокового перемещения

📌 Операционные рекомендации

  1. Провести инвентаризацию всех устройств Cisco Secure Email и Web Manager
  2. Проверить доступность интерфейса карантина спама из интернета
  3. Немедленно установить патчи
  4. Проверить журналы и конфигурации на предмет подозрительной активности
  5. Пересобрать скомпрометированные системы при обнаружении эксплуатации
  6. Временно ограничить сетевой доступ к затронутым устройствам
  7. Привлечь группы реагирования на инциденты для криминалистического анализа

📚 Ссылки

  • NVD: CVE-2025-20393
  • Рекомендации Cisco по безопасности
  • Анализ эксплойта SocPrime
  • Материал SecurityWeek
  • Статья HelpNetSecurity
  • Репортаж The Hacker News

⚠️ Резюме

CVE-2025-20393 — одна из самых критических уязвимостей Cisco в 2025 году:

  • Максимальный балл CVSS (10.0)
  • Активно эксплуатируется сложными действующими лицами угроз
  • Полная компрометация уровня root возможна
  • Установка патча обязательна; одних ограничений сети недостаточно

Организациям следует считать все доступные извне устройства Cisco AsyncOS скомпрометированными до установки патча и проверки.


📋 Как использовать проверщик

  1. Сохраните файл как CVE-2025-20393-checker.py
  2. Установите зависимости: pip install requests (при необходимости).
  3. Примеры запуска:
    • Одиночная цель: python CVE-2025-20393-checker.py example.com
    • Свои порты: python CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80
    • Список из файла: Создайте targets.txt (по одному в строке) → python CVE-2025-20393-checker.py @targets.txt --threads 20

Оставайтесь в безопасности: Используйте только на системах, которыми вы владеете/управляете. Если появляется "HIGH RISK" → Немедленно следуйте рекомендациям Cisco!


Что вы увидите на экране, если обнаружен индикатор уязвимости (HIGH RISK)

Когда вы запустите скрипт CVE-2025-20393-checker.py, и он обнаружит явные индикаторы того, что веб-интерфейс карантина спама Cisco Secure Email Gateway доступен извне (то есть устройство потенциально уязвимо к CVE-2025-20393), вы увидите чёткое заметное предупреждающее сообщение, например:

⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, asyncos, spam quarantine, quarantine
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

Если несколько путей или портов вызывают обнаружение, вы можете увидеть несколько похожих строк, например:

Скачать инструмент