Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Blackash-CVE-2025-20393 — CVE-2025-20393 | Kitploit
Инструменты/GitHubGitHub/redpack-kr/blackash-cve-2025-20393
РазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubredpack-kr/blackash-cve-2025-20393

Blackash-CVE-2025-20393

CVE-2025-20393

Репозиторий
8 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ CVE-2025-20393 – Критическая уязвимость Cisco AsyncOS

G8a6fw3akAU9g03


🔍 Обзор

CVE‑2025‑20393 — это критическая уязвимость удалённого выполнения кода (RCE) в программном обеспечении Cisco AsyncOS, затрагивающая:

  • Cisco Secure Email Gateway (физические и виртуальные)
  • Cisco Secure Email and Web Manager (физические и виртуальные)

⚠️ Уязвимы только системы с включённым и доступным извне карантином спама (Spam Quarantine).

  • Серьёзность: Критическая (CVSS 3.1: 10.0 / Максимальная)
  • Слабость: Неправильная проверка входных данных (CWE-20)
  • Эксплуатация: Удалённая, без аутентификации
  • Воздействие: Полная компрометация системы (доступ уровня root)
  • Действующие лица угроз: Связанная с Китаем APT-группа UAT-9686
  • Статус эксплуатации: Активно эксплуатируется в дикой природе

💥 Почему это важно

  • Полная удалённая компрометация системы возможна без аутентификации
  • Злоумышленники устанавливают постоянные бэкдоры на скомпрометированные устройства
  • Системы, доступные из интернета, находятся под высоким риском компрометации
  • Рекомендация CISA KEV: требуется устранение уязвимости до 24 декабря 2025 г.

⚙️ Технические детали

Механизм атаки:

  1. Эксплойт нацелен на веб-интерфейс карантина спама (Spam Quarantine) в Cisco AsyncOS.
  2. Неправильная проверка входных данных позволяет злоумышленникам выполнять произвольные команды с правами root.
  3. После эксплуатации злоумышленники могут разворачивать бэкдоры, вредоносное ПО или обеспечивать постоянный административный доступ.

🖥️ Затронутые системы

УстройствоПримечания
Cisco Secure Email GatewayФизические и виртуальные, уязвимы, если карантин спама доступен извне
Cisco Secure Email/Web ManagerФизические и виртуальные, уязвимы, если карантин спама доступен извне

❗ Карантин спама не включён по умолчанию, поэтому не все развёртывания уязвимы.


🛠️ Смягчение последствий и устранение уязвимости

✅ Патч

  • Cisco выпустила обновления безопасности для всех затронутых устройств.
  • Немедленное применение патча обязательно.

🛡️ Временные меры

  • Ограничьте сетевой доступ к доступным извне интерфейсам карантина спама
  • Отключите карантин спама, если он не требуется
  • Следите за подозрительной активностью или признаками компрометации
  • Привлеките Cisco TAC для реагирования на инциденты

⚠️ Полноценной временной меры не существует; только установка патча полностью устраняет уязвимость.


📅 Хронология


🔎 Индикаторы компрометации (IoCs)

Хотя Cisco и исследователи отметили активную эксплуатацию, точные индикаторы компрометации включают:

  • Необычные процессы на устройствах Secure Email Gateway
  • Неожиданные исходящие подключения к неизвестным IP-адресам
  • Наличие неизвестных скриптов или бинарных файлов бэкдоров
  • Изменённое поведение веб-интерфейса карантина спама

⚠️ Организациям следует немедленно провести аудит доступных извне устройств.


🧩 Информация об угрозах

  • APT-группа: связанная с Китаем UAT-9686

  • Наблюдаемое поведение:

    • Использует эксплойт нулевого дня для первоначального доступа
    • Устанавливает механизмы сохранения доступа (persistence)
    • Сохраняет контроль уровня root для кражи данных или дальнейшего бокового перемещения

📌 Операционные рекомендации

  1. Провести инвентаризацию всех устройств Cisco Secure Email и Web Manager
  2. Проверить доступность интерфейса карантина спама из интернета
  3. Немедленно установить патчи
  4. Проверить журналы и конфигурации на предмет подозрительной активности
  5. Пересобрать скомпрометированные системы при обнаружении эксплуатации
  6. Временно ограничить сетевой доступ к затронутым устройствам
  7. Привлечь группы реагирования на инциденты для криминалистического анализа

📚 Ссылки

  • NVD: CVE-2025-20393
  • Рекомендации Cisco по безопасности
  • Анализ эксплойта SocPrime
  • Материал SecurityWeek
  • Статья HelpNetSecurity
  • Репортаж The Hacker News

⚠️ Резюме

CVE-2025-20393 — одна из самых критических уязвимостей Cisco в 2025 году:

  • Максимальный балл CVSS (10.0)
  • Активно эксплуатируется сложными действующими лицами угроз
  • Полная компрометация уровня root возможна
  • Установка патча обязательна; одних ограничений сети недостаточно

Организациям следует считать все доступные извне устройства Cisco AsyncOS скомпрометированными до установки патча и проверки.


📋 Как использовать проверщик

  1. Сохраните файл как CVE-2025-20393-checker.py
  2. Установите зависимости: pip install requests (при необходимости).
  3. Примеры запуска:
    • Одиночная цель: python CVE-2025-20393-checker.py example.com
    • Свои порты: python CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80
    • Список из файла: Создайте targets.txt (по одному в строке) → python CVE-2025-20393-checker.py @targets.txt --threads 20

Оставайтесь в безопасности: Используйте только на системах, которыми вы владеете/управляете. Если появляется "HIGH RISK" → Немедленно следуйте рекомендациям Cisco!


Что вы увидите на экране, если обнаружен индикатор уязвимости (HIGH RISK)

Когда вы запустите скрипт CVE-2025-20393-checker.py, и он обнаружит явные индикаторы того, что веб-интерфейс карантина спама Cisco Secure Email Gateway доступен извне (то есть устройство потенциально уязвимо к CVE-2025-20393), вы увидите чёткое заметное предупреждающее сообщение, например:

root@kitploit:~
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, asyncos, spam quarantine, quarantine
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

Если несколько путей или портов вызывают обнаружение, вы можете увидеть несколько похожих строк, например:

root@kitploit:~
⚠️ HIGH RISK: https://192.168.1.100:443/ → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, ironport, secure email gateway
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

⚠️ HIGH RISK: https://192.168.1.100:443/login → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: quarantine, esa, login
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

Если устройство не доступно извне или, вероятно, безопасно:

root@kitploit:~
✅ https://example.com:443 → No vulnerable indicators found (Likely Safe)

Если цель недоступна или произошла ошибка:

root@kitploit:~
❌ https://offline-target.com:443 → Error/Reachable Issue: Connection timed out (Likely Safe or Offline)

Сводка символов, которые вы увидите:

  • ⚠️ HIGH RISK (сильное предупреждение) → Устройство демонстрирует явные признаки доступного извне интерфейса карантина спама → Немедленно примите меры (заблокируйте внешний доступ, следуйте рекомендациям Cisco).
  • ✅ Likely Safe (зелёная галочка) → Не обнаружено соответствующих индикаторов уязвимости Cisco.
  • ❌ Error → Цель недоступна или проблема с подключением (обычно означает, что она не доступна извне).

В конце сканирования вы всегда увидите итоговую сводку:

root@kitploit:~
✅ Scan Complete! If HIGH RISK detected → Act NOW to secure your appliances!

Этот вывод разработан для мгновенной ясности — если вы видите сообщение ⚠️ HIGH RISK на своей лабораторной или авторизованной системе, относитесь к нему как к серьёзному риску воздействия и немедленно применяйте рекомендованные меры.

Скачать инструмент
ПараметрДетали
Тип уязвимостиУдалённое выполнение кода (RCE)
CWECWE-20: Неправильная проверка входных данных
Оценка CVSS v3.110.0 (критическая)
Вектор атакиУдалённый, без аутентификации по сети
Требуемые привилегииОтсутствуют
Взаимодействие с пользователемОтсутствует
ЭксплуатируемостьВысокая — активно эксплуатируется в дикой природе
Статус исправленияCisco выпустила обновления безопасности
Известные действующие лица угрозСвязанная с Китаем APT-группа UAT-9686
СобытиеДата / Примечания
Обнаружение уязвимости2025
Информирование общественностиДекабрь 2025
Активная эксплуатацияПодтверждена исследователями безопасности
Крайний срок CISA KEV24 декабря 2025
Выпуск рекомендаций Cisco17 декабря 2025
Выпуск патча17–18 декабря 2025