
CVE‑2025‑20393 是 Cisco AsyncOS 软件中的一个 关键远程代码执行 (RCE) 漏洞,影响范围包括:
⚠️ 只有 启用了 Spam Quarantine 且对外暴露 的系统才存在漏洞。
| 项目 | 详情 |
|---|---|
| 漏洞类型 | 远程代码执行 (RCE) |
| CWE | CWE-20: 不正确的输入验证 |
| CVSS v3.1 评分 | 10.0(关键) |
| 攻击向量 | 远程、无需认证、通过网络 |
| 所需权限 | 无 |
| 用户交互 | 无 |
| 可利用性 | 高——已在野外被积极利用 |
| 补丁状态 | Cisco 已发布安全更新 |
| 已知威胁行为者 | 与中国关联的 APT 组织 UAT-9686 |
攻击机制:
| 设备 | 说明 |
|---|---|
| Cisco Secure Email Gateway | 物理和虚拟,如果 Spam Quarantine 对外暴露则存在漏洞 |
| Cisco Secure Email/Web Manager | 物理和虚拟,如果 Spam Quarantine 对外暴露则存在漏洞 |
❗ Spam Quarantine 默认情况下未启用,因此并非所有部署都存在漏洞。
⚠️ 没有完整的临时解决方案;修补是唯一完整的缓解措施。
| 事件 | 日期 / 说明 |
|---|---|
| 漏洞发现 | 2025 |
| 公开知晓 | 2025 年 12 月 |
| 积极利用 | 已由安全研究人员确认 |
| CISA KEV 截止日期 | 2025 年 12 月 24 日 |
| Cisco 公告发布 | 2025 年 12 月 17 日 |
| 补丁发布 | 2025 年 12 月 17-18 日 |
虽然 Cisco 和研究人员已注意到积极利用,确切 IoC 包括:
⚠️ 组织应 立即审计暴露的设备。
APT 组织: 与中国关联的 UAT-9686
观察到的行为:
CVE-2025-20393 是 2025 年最关键 Cisco 漏洞之一:
组织应 将所有暴露的 Cisco AsyncOS 设备视为已沦陷,直到修补并验证为止。
CVE-2025-20393-checker.pypip install requests(如果需要)。python CVE-2025-20393-checker.py example.compython CVE-2025-20393-checker.py 192.168.1.100 --ports 443,80targets.txt(每行一个目标)→ python CVE-2025-20393-checker.py @targets.txt --threads 20保持安全:仅用于您拥有/控制的系统。如果出现 "High Risk" → 立即遵循 Cisco 的缓解措施!
当您运行 CVE-2025-20393-checker.py 脚本并检测到强烈的 Cisco Secure Email Gateway 的 Spam Quarantine 网页界面暴露迹象时(表示设备可能受 CVE-2025-20393 影响),您将看到一条清晰、醒目的警告信息,如下所示:
⚠️ HIGH RISK: https://your-target.com:443/quarantine → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, asyncos, spam quarantine, quarantine
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
如果多个路径或端口触发检测,您可能会看到几行类似的信息,例如:
⚠️ HIGH RISK: https://192.168.1.100:443/ → Potentially Exposed to CVE-2025-20393!
Detected Indicators: cisco, ironport, secure email gateway
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
⚠️ HIGH RISK: https://192.168.1.100:443/login → Potentially Exposed to CVE-2025-20393!
Detected Indicators: quarantine, esa, login
🚨 IMMEDIATELY restrict external access and apply Cisco mitigations!
✅ https://example.com:443 → No vulnerable indicators found (Likely Safe)
❌ https://offline-target.com:443 → Error/Reachable Issue: Connection timed out (Likely Safe or Offline)
扫描结束时,您总会看到最终总结:
✅ Scan Complete! If HIGH RISK detected → Act NOW to secure your appliances!
该输出设计为即时清晰——如果您在自己的实验室或授权系统上看到 ⚠️ HIGH RISK 消息,请将其视为严重的暴露风险,并立即应用推荐的缓解措施。