← voltar
CVE-2025-20333criticalsob ataqueCWE-120

CVE-2025-20333

100Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.9epss 71%
da publicação à arma233 dias
Publicada no NVD25 de set.
1ª PoC+233d
CISA KEV25 de set.
probabilidade de exploração
71%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-09-26

The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

Resumo

Buffer overflow (CWE-120) no servidor web VPN do Cisco ASA e FTD, que permite a um atacante já autenticado com credenciais VPN válidas executar código arbitrário como root enviando requisições HTTP(S) malformadas. O CVSS 9.9 é alto, mas a falha exige PR:L (privilégio baixo, ou seja, uma credencial VPN válida) — não é uma exploração anônima pela internet. A relevância real vem de estar no centro da campanha ArcaneDoor: exploração ativa como zero-day desde maio de 2025 contra dispositivos ASA 5500-X, com persistência que sobrevive a reboot e, segundo atualização de abril de 2026, também a upgrades de software.

Detalhamento técnico

A CWE-120 é overflow de buffer clássico: cópia de dados sem validar corretamente o tamanho do buffer de destino. A falha está no componente do servidor web VPN que processa requisições HTTP(S) — o mesmo processo responsável por AnyConnect IKEv2 Remote Access (com client services), SSL VPN (webvpn) e Mobile User Security (MUS). Qualquer uma dessas features, quando habilitada, abre um socket SSL de escuta que expõe o código vulnerável.

O atacante controla o conteúdo de requisições HTTP(S) enviadas a esse socket. A Cisco não detalhou publicamente o campo específico ou a estrutura de dados corrompida — a origem da descoberta foi análise forense de firmware extraído de dispositivos comprometidos, não disclosure coordenado tradicional, o que limita a granularidade técnica publicada pelo fornecedor.

A vulnerabilidade não afeta o Cisco Secure FMC (Firewall Management Center) — confirmado pelo fornecedor. Ela afeta apenas os planos de dados ASA e FTD com uma das configurações de VPN web habilitadas.

Como é explorada

Pré-requisito real: o atacante precisa de credenciais VPN válidas (PR:L no vetor CVSS) e de uma das features vulneráveis habilitada no dispositivo (AnyConnect IKEv2 com client services, SSL VPN ou MUS). Sem isso, o vetor não existe. O CVSS 9.9 reflete o impacto pós-exploração (execução como root, scope changed), não facilidade de acesso inicial.

O catálogo KEV da CISA indica que esta CVE pode ser encadeada com CVE-2025-20362 — o que sugere que a segunda falha pode servir para obter ou contornar a exigência de credencial antes de disparar o overflow, elevando o risco em ambientes onde se assumia que só usuários VPN legítimos estariam expostos. A Cisco confirmou exploração ativa como zero-day desde pelo menos maio de 2025, atribuída com alta confiança ao mesmo ator da campanha ArcaneDoor (reportada em 2024), contra ASA 5500-X 9.12/9.14 com VPN web services habilitado. Os atacantes implantaram malware, executaram comandos, exfiltraram dados e empregaram evasão avançada (desabilitação de logging, interceptação de comandos CLI, crashes intencionais para impedir análise forense).

Em novembro de 2025 surgiu uma variante de ataque contra dispositivos ainda não corrigidos (afetados por esta CVE e pela CVE-2025-20362) que causa reload inesperado — efeito de negação de serviço, não RCE. Em abril de 2026, a CISA atualizou a Emergency Directive 25-03 informando que o ator ArcaneDoor desenvolveu mecanismo de persistência residente no FXOS (sistema operacional base) que sobrevive ao upgrade para as releases corrigidas publicadas em setembro de 2025 — e ampliou o alvo de ataque de ASA 5500-X para qualquer dispositivo ASA ou FTD.

Versões

Afetadas
Cisco Secure Firewall ASA Software e Secure Firewall Threat Defense (FTD) Software em qualquer release vulnerável que tenha habilitada uma das configurações: AnyConnect IKEv2 Remote Access com client services, Mobile User Security (MUS, apenas ASA) ou SSL VPN/AnyConnect SSL VPN (webvpn). O advisory não lista uma faixa numérica fechada de versões — recomenda uso do Cisco Software Checker para cada release específica. Cisco Secure FMC Software confirmado como não afetado.
Corrigidas em
Para ASA 5500-X (5512-X, 5515-X, 5525-X, 5545-X, 5555-X, 5585-X) nos branches 9.12 e 9.14: releases finais 9.12.4.72 e 9.14.4.28. Para demais plataformas ASA e para FTD: primeira release corrigida ('First Fixed') indicada pelo Cisco Software Checker, específica por versão de origem — não publicada como lista fechada no advisory.

Como se proteger

A Cisco declara explicitamente que não há workaround para esta vulnerabilidade — a única remediação é atualizar para release corrigida. Para ASA 5500-X nos modelos 5512-X, 5515-X, 5525-X, 5545-X, 5555-X e 5585-X rodando 9.12 ou 9.14, usar as releases finais (ocultas) 9.12.4.72 ou 9.14.4.28, disponíveis no Cisco Software Download Center — são as últimas releases desses branches. Para demais plataformas e para FTD, usar o Cisco Software Checker para identificar a primeira release corrigida ('First Fixed') aplicável à versão em uso.

Custo real do paliativo: não existe. Desabilitar as features vulneráveis (AnyConnect IKEv2 com client services, SSL VPN, MUS) remove a exposição mas também remove a funcionalidade de VPN remota — inviável na maioria dos ambientes que dependem dela.

O que NÃO funciona: assumir que o upgrade por si só remove um comprometimento pré-existente. Nos modelos ASA 5500-X sem Secure Boot/Trust Anchor (os seis listados acima), a Cisco observou modificação de ROMMON para persistência que sobrevive a reboots e, segundo a atualização de abril de 2026, também a upgrades de software (persistência residente no FXOS). Para dispositivos com suspeita de comprometimento, a orientação da CISA (ED 25-03 e diretiva suplementar) exige coleta de core dump e hunt antes e depois do upgrade; em hardware EoL sem Secure Boot, a recomendação é migração para hardware suportado, não apenas patch.

Como detectar

A Cisco publicou um 'Detection Guide for Continued Attacks against Cisco Firewalls by the Threat Actor behind ArcaneDoor' e recomenda abrir caso no TAC para análise de possível compromisso. A CISA, via Emergency Directive 25-03 e diretiva suplementar, orienta coleta de core dump e procedimentos de hunt específicos — não há assinatura simples de log confiável divulgada publicamente para a exploração da CVE-2025-20333 isoladamente. Indicadores observados em campanhas reais incluem: reloads inesperados do dispositivo (sobretudo após a variante de novembro de 2025), desabilitação inexplicada de logging, interceptação/alteração de saída de comandos CLI, crashes intencionais do dispositivo (usados pelo atacante para impedir análise forense) e, em modelos sem Secure Boot, modificações não autorizadas de ROMMON.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in the VPN web server of Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an authenticated, remote attacker to execute arbitrary code on an affected device. This vulnerability is due to improper validation of user-supplied input in HTTP(S) requests. An attacker with valid VPN user credentials could exploit this vulnerability by sending crafted HTTP requests to an affected device. A successful exploit could allow the attacker to execute arbitrary code as root, possibly resulting in the complete compromise of the affected device.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.