Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Blackash-CVE-2025-20393 — CVE-2025-20393 | Kitploit
工具/GitHubGitHub/redpack-kr/blackash-cve-2025-20393
侦察漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试
GitHubredpack-kr/blackash-cve-2025-20393

Blackash-CVE-2025-20393

CVE-2025-20393

查看仓库
79个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🛡️ CVE-2025-20393 – 关键 Cisco AsyncOS 漏洞

G8a6fw3akAU9g03


🔍 概述

CVE‑2025‑20393 是 Cisco AsyncOS 软件中的一个 关键远程代码执行 (RCE) 漏洞,影响范围包括:

  • Cisco Secure Email Gateway(物理和虚拟)
  • Cisco Secure Email and Web Manager(物理和虚拟)

⚠️ 只有 启用了 Spam Quarantine 且对外暴露 的系统才存在漏洞。

  • 严重性: 关键(CVSS 3.1:10.0 / 最高)
  • 弱点: 不正确的输入验证(CWE-20)
  • 利用方式: 远程、无需认证
  • 影响: 完全系统沦陷(root 级访问)
  • 威胁行为者: 与中国关联的 APT UAT-9686
  • 利用状态: 已在野外被积极利用

💥 为何重要

  • 无需身份验证即可实现远程完全系统沦陷
  • 攻击者正在受感染的设备上安装 持久后门
  • 暴露在互联网上的系统面临 高被攻陷风险
  • CISA KEV 公告:要求在 2025 年 12 月 24 日 前完成缓解

⚙️ 技术细节

项目详情
漏洞类型远程代码执行 (RCE)
CWECWE-20: 不正确的输入验证
CVSS v3.1 评分10.0(关键)
攻击向量远程、无需认证、通过网络
所需权限无
用户交互无
可利用性高——已在野外被积极利用
补丁状态Cisco 已发布安全更新
已知威胁行为者与中国关联的 APT 组织 UAT-9686

攻击机制:

  1. 攻击针对 Cisco AsyncOS 的 Spam Quarantine 网页界面。
  2. 不正确的输入验证允许攻击者以 root 身份执行 任意命令。
  3. 利用后,攻击者可以部署 后门、恶意软件 或 持久性管理访问。

🖥️ 受影响系统

设备说明
Cisco Secure Email Gateway物理和虚拟,如果 Spam Quarantine 对外暴露则存在漏洞
Cisco Secure Email/Web Manager物理和虚拟,如果 Spam Quarantine 对外暴露则存在漏洞

❗ Spam Quarantine 默认情况下未启用,因此并非所有部署都存在漏洞。


🛠️ 缓解措施与修补

✅ 补丁

  • Cisco 已为所有受影响设备发布了安全更新。
  • 必须 立即应用补丁。

🛡️ 临时解决方案

  • 限制对暴露的 Spam Quarantine 界面的网络访问
  • 如果不需要,禁用 Spam Quarantine
  • 监控可疑活动或沦陷迹象
  • 联系 Cisco TAC 进行事件响应

⚠️ 没有完整的临时解决方案;修补是唯一完整的缓解措施。


📅 时间线

事件日期 / 说明
漏洞发现2025
公开知晓2025 年 12 月
积极利用已由安全研究人员确认
CISA KEV 截止日期2025 年 12 月 24 日
Cisco 公告发布2025 年 12 月 17 日
补丁发布2025 年 12 月 17-18 日

🔎 入侵指标 (IoCs)

虽然 Cisco 和研究人员已注意到积极利用,确切 IoC 包括:

  • Secure Email Gateway 设备上的异常进程
  • 发往未知 IP 的意外出站连接
  • 存在未知脚本或后门二进制文件
  • Spam Quarantine 网页界面行为更改

⚠️ 组织应 立即审计暴露的设备。


🧩 威胁行为者信息

  • APT 组织: 与中国关联的 UAT-9686

  • 观察到的行为:

    • 利用零日漏洞进行初始访问
    • 安装持久化机制
    • 保持 root 级控制以进行数据窃取或进一步横向移动

📌 运营建议

  1. 清点所有 Cisco Secure Email & Web Manager 设备
  2. 检查 Spam Quarantine 界面是否暴露在互联网上
  3. 立即应用补丁
  4. 审计日志和配置 以查找可疑活动
  5. 如果检测到利用,重建受感染的系统
  6. 临时限制对受影响设备的网络访问
  7. 联系事件响应团队 进行取证分析

📚 参考

  • NVD: CVE-2025-20393
  • Cisco 安全公告
  • SocPrime 漏洞分析
  • SecurityWeek 报道
  • HelpNetSecurity 文章
  • The Hacker News 报告

⚠️ 总结

CVE-2025-20393 是 2025 年最关键 Cisco 漏洞之一:

  • 最高 CVSS 分数 (10.0)
  • 已被复杂威胁行为者积极利用
  • 可实现完全 root 级沦陷
  • 修补强制;仅靠网络限制不足

组织应 将所有暴露的 Cisco AsyncOS 设备视为已沦陷,直到修补并验证为止。


📋 如何使用检测脚本

  1. 保存为 CVE-2025-20393-checker.py
  2. 安装依赖项:pip install requests(如果需要)。
  3. 运行示例:
    • 单个目标:python CVE-2025-20393-checker.py example.com
    • 自定义端口:python CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80
    • 从文件加载列表:创建 targets.txt(每行一个目标)→ python CVE-2025-20393-checker.py @targets.txt --threads 20

保持安全:仅用于您拥有/控制的系统。如果出现 "High Risk" → 立即遵循 Cisco 的缓解措施!


检测到漏洞指标时屏幕上显示的内容(高风险)

当您运行 CVE-2025-20393-checker.py 脚本并检测到强烈的 Cisco Secure Email Gateway 的 Spam Quarantine 网页界面暴露迹象时(表示设备可能受 CVE-2025-20393 影响),您将看到一条清晰、醒目的警告信息,如下所示:

⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, asyncos, spam quarantine, quarantine
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

如果多个路径或端口触发检测,您可能会看到几行类似的信息,例如:

⚠️ HIGH RISK: https://192.168.1.100:443/ → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: cisco, ironport, secure email gateway
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

⚠️ HIGH RISK: https://192.168.1.100:443/login → Potentially Exposed to CVE-2025-20393!
   Detected Indicators: quarantine, esa, login
   🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!

如果设备 未暴露 或可能安全:

✅ https://example.com:443 → No vulnerable indicators found (Likely Safe)

如果目标不可达或出现错误:

❌ https://offline-target.com:443 → Error/Reachable Issue: Connection timed out (Likely Safe or Offline)

将看到的符号总结:

  • ⚠️ HIGH RISK(强烈警告)→ 设备显示出暴露的 Spam Quarantine 界面的明显迹象 → 立即采取措施(阻止外部访问,遵循 Cisco 缓解措施)。
  • ✅ Likely Safe(绿色勾)→ 未检测到匹配的 Cisco 漏洞指标。
  • ❌ Error→ 目标不可达或连接问题(通常意味着未暴露)。

扫描结束时,您总会看到最终总结:

✅ Scan Complete! If HIGH RISK detected → Act NOW to secure your appliances!

该输出设计为即时清晰——如果您在自己的实验室或授权系统上看到 ⚠️ HIGH RISK 消息,请将其视为严重的暴露风险,并立即应用推荐的缓解措施。

下载工具