CVE-2025-20337: Actionable Report for SOC Teams
Detection stack
- AIDR
- Alert
- ETL
- Query
分析
Amazon の脅威インテリジェンステームは、高度な脅威アクターが 2 つのゼロデイの脆弱性―Cisco Identity Services Engine の CVE‑2025‑20337 と Citrix NetScaler ADC の CVE‑2025‑5777 を活用しているのを特定しました。これにより、Cisco ISE アプライアンスを狙ったカスタムインメモリー Java ウェブシェルが展開されました。
調査
この活動は Amazon の MadPot ハニーポットネットワークによって最初にフラグが立ちました。アナリストは、CVE‑2025‑5777 と CVE‑2025‑20337 に対するエクスプロイト試行を観察し、その後、IdentityAuditAction と名付けられたカスタムバックドアの配信を観察しました。このウェブシェルは完全にメモリー内で動作し、Java リフレクションを使用し、Tomcat サーバーにリスナーを登録し、DES と非標準の Base64 エンコーディングを使ってトラフィックを暗号化します。Amazon は、このキャンペーンをゼロデイ機能とエンタープライズ Java およびネットワークエッジデバイスに関する知識を持つ高リソース アクターによるものとしています。
緩和策
CVE‑2025‑20337 (Cisco) および CVE‑2025‑5777 (Citrix) のベンダーがリリースしたパッチを直ちに適用してください。管理インターフェースへのネットワークアクセスをファイアウォール、VLAN セグメンテーション、およびゼロトラスト コントロールを使用して制限します。予期しない Java プロセス、Tomcat の変更、および異常な HTTP トラフィックを監視するためのホストベースの侵入検知を配備します。管理アカウントに多要素認証を有効にし、特権アクセスを定期的に監査します。
対応
脆弱な Cisco ISE および Citrix NetScaler デバイスのパッチを当て、被害を受けたシステムを隔離し、カスタムウェブシェルを削除します。ログとメモリダンプのフォレンジック分析を行い、侵害の指標を特定します。SIEM と IDS/IPS の検出ルールをエクスプロイトペイロードとウェブシェルのシグニチャに更新します。関連する利害関係者に通知し、必要であれば、適切な当局にインシデントを報告します。
攻撃フロー
ペイロード シミュレーション
シミュレーション実行
前提条件: テレメトリー & ベースライン プレフライトチェックが合格していること。
-
攻撃ナラティブとコマンド:
初期アクセス:攻撃者が Cisco ISE ウェブインターフェース上の認証されていないファイルアップロードエンドポイントを発見。 - ウェブシェルの展開:使用
curlにより、攻撃者はwebshell.jarをiseComponent.jarと偽装してアップロードします。JAR には悪意のあるサーブレットが含まれており、呼び出すと、リフレクションを通じて任意の Java コードを実行します (java.lang.reflect.Method.invoke). - 難読化:サーブレット内のペイロードは DES で暗号化され、カスタム Base64 変種でエンコードして、単純なパターンマッチングを回避します。
-
実行トリガー:攻撃者は偽造された HTTP リクエストを送り、ISE プロセスにサーブレットを起動させ、次のようなコマンドラインを実行します:
java -cp /opt/cisco/ise/webapps/iseComponent.jar -Dpayload=DES:U2FsdGVkX1+... Base64:QmFzZTY0RW5jb2RlZURhdGE=Copy - ログ記録:Cisco ISE は
IdentityAuditActionイベントをフルコマンドラインで記録し、検出ルール条件を満足します。 -
リグレッションテストスクリプト:
#!/usr/bin/env bash set -euo pipefail # Variables ISE_HOST="https://ise.example.com" UPLOAD_ENDPOINT="${ISE_HOST}/admin/uploadComponent" SHELL_JAR="webshell.jar" MALICIOUS_PAYLOAD="U2FsdGVkX1+..." # DES 暗号化、カスタム Base64 CUSTOM_B64="QmFzZTY0RW5jb2RlZURhdGE="