
CVE-2025-20393

CVE‑2025‑20393 — это критическая уязвимость удалённого выполнения кода (RCE) в программном обеспечении Cisco AsyncOS, затрагивающая:
⚠️ Уязвимы только системы с включённым и доступным извне карантином спама (Spam Quarantine).
Механизм атаки:
| Устройство | Примечания |
|---|---|
| Cisco Secure Email Gateway | Физические и виртуальные, уязвимы, если карантин спама доступен извне |
| Cisco Secure Email/Web Manager | Физические и виртуальные, уязвимы, если карантин спама доступен извне |
❗ Карантин спама не включён по умолчанию, поэтому не все развёртывания уязвимы.
⚠️ Полноценной временной меры не существует; только установка патча полностью устраняет уязвимость.
Хотя Cisco и исследователи отметили активную эксплуатацию, точные индикаторы компрометации включают:
⚠️ Организациям следует немедленно провести аудит доступных извне устройств.
APT-группа: связанная с Китаем UAT-9686
Наблюдаемое поведение:
CVE-2025-20393 — одна из самых критических уязвимостей Cisco в 2025 году:
Организациям следует считать все доступные извне устройства Cisco AsyncOS скомпрометированными до установки патча и проверки.
CVE-2025-20393-checker.pypip install requests (при необходимости).python CVE-2025-20393-checker.py example.compython CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80targets.txt (по одному в строке) → python CVE-2025-20393-checker.py @targets.txt --threads 20Оставайтесь в безопасности: Используйте только на системах, которыми вы владеете/управляете. Если появляется "HIGH RISK" → Немедленно следуйте рекомендациям Cisco!
Когда вы запустите скрипт CVE-2025-20393-checker.py, и он обнаружит явные индикаторы того, что веб-интерфейс карантина спама Cisco Secure Email Gateway доступен извне (то есть устройство потенциально уязвимо к CVE-2025-20393), вы увидите чёткое заметное предупреждающее сообщение, например:
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, asyncos, spam quarantine, quarantine
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
Если несколько путей или портов вызывают обнаружение, вы можете увидеть несколько похожих строк, например:
⚠️ HIGH RISK: https://192.168.1.100:443/ → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, ironport, secure email gateway
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
⚠️ HIGH RISK: https://192.168.1.100:443/login → Potentially Exposed to CVE-2025-20393!
Detected Indicators: quarantine, esa, login
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
✅ https://example.com:443 → No vulnerable indicators found (Likely Safe)
❌ https://offline-target.com:443 → Error/Reachable Issue: Connection timed out (Likely Safe or Offline)
В конце сканирования вы всегда увидите итоговую сводку:
✅ Scan Complete! If HIGH RISK detected → Act NOW to secure your appliances!
Этот вывод разработан для мгновенной ясности — если вы видите сообщение ⚠️ HIGH RISK на своей лабораторной или авторизованной системе, относитесь к нему как к серьёзному риску воздействия и немедленно применяйте рекомендованные меры.
| Параметр | Детали |
|---|
| Тип уязвимости | Удалённое выполнение кода (RCE) |
| CWE | CWE-20: Неправильная проверка входных данных |
| Оценка CVSS v3.1 | 10.0 (критическая) |
| Вектор атаки | Удалённый, без аутентификации по сети |
| Требуемые привилегии | Отсутствуют |
| Взаимодействие с пользователем | Отсутствует |
| Эксплуатируемость | Высокая — активно эксплуатируется в дикой природе |
| Статус исправления | Cisco выпустила обновления безопасности |
| Известные действующие лица угроз | Связанная с Китаем APT-группа UAT-9686 |
| Событие | Дата / Примечания |
|---|
| Обнаружение уязвимости | 2025 |
| Информирование общественности | Декабрь 2025 |
| Активная эксплуатация | Подтверждена исследователями безопасности |
| Крайний срок CISA KEV | 24 декабря 2025 |
| Выпуск рекомендаций Cisco | 17 декабря 2025 |
| Выпуск патча | 17–18 декабря 2025 |