SOC Prime Bias: クリティカル

12 Nov 2025 13:04 UTC

CVE-2025-20337: Actionable Report for SOC Teams

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon フォローする
CVE-2025-20337: Actionable Report for SOC Teams
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

分析

Amazon の脅威インテリジェンステームは、高度な脅威アクターが 2 つのゼロデイの脆弱性―Cisco Identity Services Engine の CVE‑2025‑20337 と Citrix NetScaler ADC の CVE‑2025‑5777 を活用しているのを特定しました。これにより、Cisco ISE アプライアンスを狙ったカスタムインメモリー Java ウェブシェルが展開されました。

調査

この活動は Amazon の MadPot ハニーポットネットワークによって最初にフラグが立ちました。アナリストは、CVE‑2025‑5777 と CVE‑2025‑20337 に対するエクスプロイト試行を観察し、その後、IdentityAuditAction と名付けられたカスタムバックドアの配信を観察しました。このウェブシェルは完全にメモリー内で動作し、Java リフレクションを使用し、Tomcat サーバーにリスナーを登録し、DES と非標準の Base64 エンコーディングを使ってトラフィックを暗号化します。Amazon は、このキャンペーンをゼロデイ機能とエンタープライズ Java およびネットワークエッジデバイスに関する知識を持つ高リソース アクターによるものとしています。

緩和策

CVE‑2025‑20337 (Cisco) および CVE‑2025‑5777 (Citrix) のベンダーがリリースしたパッチを直ちに適用してください。管理インターフェースへのネットワークアクセスをファイアウォール、VLAN セグメンテーション、およびゼロトラスト コントロールを使用して制限します。予期しない Java プロセス、Tomcat の変更、および異常な HTTP トラフィックを監視するためのホストベースの侵入検知を配備します。管理アカウントに多要素認証を有効にし、特権アクセスを定期的に監査します。

対応

脆弱な Cisco ISE および Citrix NetScaler デバイスのパッチを当て、被害を受けたシステムを隔離し、カスタムウェブシェルを削除します。ログとメモリダンプのフォレンジック分析を行い、侵害の指標を特定します。SIEM と IDS/IPS の検出ルールをエクスプロイトペイロードとウェブシェルのシグニチャに更新します。関連する利害関係者に通知し、必要であれば、適切な当局にインシデントを報告します。

攻撃フロー

ペイロード シミュレーション

シミュレーション実行
前提条件: テレメトリー & ベースライン プレフライトチェックが合格していること。

  • 攻撃ナラティブとコマンド:

    初期アクセス:攻撃者が Cisco ISE ウェブインターフェース上の認証されていないファイルアップロードエンドポイントを発見。
  •  
  • ウェブシェルの展開:使用 curl により、攻撃者は webshell.jariseComponent.jar と偽装してアップロードします。JAR には悪意のあるサーブレットが含まれており、呼び出すと、リフレクションを通じて任意の Java コードを実行します (java.lang.reflect.Method.invoke).
  •  
  • 難読化:サーブレット内のペイロードは DES で暗号化され、カスタム Base64 変種でエンコードして、単純なパターンマッチングを回避します。

     

  • 実行トリガー:攻撃者は偽造された HTTP リクエストを送り、ISE プロセスにサーブレットを起動させ、次のようなコマンドラインを実行します:

    java -cp /opt/cisco/ise/webapps/iseComponent.jar -Dpayload=DES:U2FsdGVkX1+... Base64:QmFzZTY0RW5jb2RlZURhdGE=Copy
  • ログ記録:Cisco ISE は IdentityAuditAction イベントをフルコマンドラインで記録し、検出ルール条件を満足します。
  • リグレッションテストスクリプト:

    #!/usr/bin/env bash
    set -euo pipefail
    
    # Variables
    ISE_HOST="https://ise.example.com"
    UPLOAD_ENDPOINT="${ISE_HOST}/admin/uploadComponent"
    SHELL_JAR="webshell.jar"
    MALICIOUS_PAYLOAD="U2FsdGVkX1+..."   # DES 暗号化、カスタム Base64
    CUSTOM_B64="QmFzZTY0RW5jb2RlZURhdGE="