SOC Prime Bias: Crítico

12 Nov 2025 13:04 UTC

CVE-2025-20337: Informe Accionable para Equipos SOC

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Seguir
CVE-2025-20337: Informe Accionable para Equipos SOC
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Análisis

El equipo de inteligencia de amenazas de Amazon identificó a un actor de amenaza avanzado que aprovecha dos vulnerabilidades de día cero: CVE‑2025‑20337 en Cisco Identity Services Engine y CVE‑2025‑5777 en Citrix NetScaler ADC, para desplegar un shell web Java personalizado en memoria dirigido a dispositivos Cisco ISE.

Investigación

La actividad fue detectada inicialmente por la red honeypot MadPot de Amazon. Los analistas observaron intentos de explotación contra CVE‑2025‑5777 y CVE‑2025‑20337, seguidos de la entrega de una puerta trasera personalizada llamada IdentityAuditAction. El shell web se ejecuta completamente en memoria, utiliza reflexión Java, registra un oyente en el servidor Tomcat y cifra el tráfico con DES y una codificación Base64 no estándar. Amazon atribuye la campaña a un actor altamente capacitado con capacidad de día cero y conocimiento de Java empresarial y dispositivos de borde de red.

Mitigación

Aplique inmediatamente los parches liberados por el proveedor para CVE‑2025‑20337 (Cisco) y CVE‑2025‑5777 (Citrix). Restrinja el acceso a la red a las interfaces de gestión usando firewalls, segmentación VLAN y controles de confianza cero. Despliegue detección de intrusiones basada en host para monitorear procesos Java inesperados, modificaciones del Tomcat y tráfico HTTP anormal. Habilite la autenticación multifactor para cuentas administrativas y audite regularmente el acceso privilegiado.

Respuesta

Parchear los dispositivos vulnerables de Cisco ISE y Citrix NetScaler, aislar los sistemas comprometidos y eliminar el shell web personalizado. Realizar análisis forense de registros y volcados de memoria para identificar indicadores de compromiso. Actualizar reglas de detección en SIEM e IDS/IPS para las cargas explotadoras y las firmas del shell web. Notificar a las partes interesadas relevantes y, si es necesario, reportar el incidente a las autoridades correspondientes.

Flujo de Ataque

Simulación de Carga Útil

Ejecución de Simulación
Prerequisito: La Verificación Pre‑vuelo de Telemetría y Línea Base debe haber sido aprobada.

  • Narrativa del Ataque y Comandos:

    Acceso Inicial:El atacante descubre un punto final de carga de archivos no autenticado en la interfaz web de Cisco ISE.
  •  
  • Despliegue de Shell Web:Usandocurl, el atacante subewebshell.jardisfrazado comoiseComponent.jar. El JAR contiene un servlet malicioso que, cuando se invoca, ejecuta código Java arbitrario a través de reflexión (java.lang.reflect.Method.invoke).
  •  
  • Ofuscación:La carga útil dentro del servlet está cifrada con DES y codificada con una variante personalizada de Base64 para evadir la coincidencia de patrones simples.

     

  • Desencadenador de Ejecución:El atacante envía una solicitud HTTP falsificada que hace que el proceso ISE lance el servlet, resultando en una línea de comandos similar a:

    java -cp /opt/cisco/ise/webapps/iseComponent.jar -Dpayload=DES:U2FsdGVkX1+... Base64:QmFzZTY0RW5jb2RlZURhdGE=Copy
  • Registro:Cisco ISE registra un eventoIdentityAuditActioncon la línea de comandos completa, satisfaciendo las condiciones de la regla de detección.
  • Script de Prueba de Regresión:

    #!/usr/bin/env bash
    set -euo pipefail
    
    # Variables
    ISE_HOST="https://ise.example.com"
    UPLOAD_ENDPOINT="${ISE_HOST}/admin/uploadComponent"
    SHELL_JAR="webshell.jar"
    MALICIOUS_PAYLOAD="U2FsdGVkX1+..."   # DES‑encrypted, custom Base64
    CUSTOM_B64="QmFzZTY0RW5jb2RlZURhdGE="