Passer au contenu principal
Image présentée sur desktop : blog CTI 2 - large
Problème émergent

Cisco CVE : ce que vous devez savoir sur ces vulnérabilités zero-day

Détails de l’équipe de recherche Guardian de Tanium sur CVE-2025-20333, CVE-2025-20362 et CVE-2025-20363—and campagnes de logiciels malveillants émergentes RAYINITIATOR & LINE VIPER

Le 24 septembre 2025, Cisco a publié des informations sur une série de CVE ayant un impact sur les appareils Cisco. Parmi eux, trois concernaient particulièrement les vulnérabilités qui semblent être associées à une campagne de logiciels malveillants par un acteur de menaces avancées. Les rapports de Cisco évaluent avec une grande confiance que la campagne est liée à la campagne ArcaneDoor de 2024 (en savoir plus ici).

Bien que Cisco et le NCSC signalent uniquement des attaques sur les plateformes de la série ASA-5500-X (dont beaucoup sont en fin de support), les vulnérabilités ne sont pas limitées uniquement à la plateforme ASA 5500-X.

AttributCVE-2025-20333CVE-2025-20362CVE-2025-20363
Type de vulnérabilitéExécution du code à distance du serveur Web VPNAccès non autorisé au serveur Web VPNExécution de code à distance des services Web
Matériel affectéASA, FTDASA, FTDASA, FTD, IOS, IOS XE, IOS XR (ASR 9001)
Versions du logiciel affectéesASA : 9,12–9.23x FTD : 7,0–7.7xASA : 9,12–9.23x FTD : 7,0–7.7xASA : 9,12–9.23x FTD : 7,0–7.7x IOS/IOS XE : avec accès distant VPN SSL IOS XR : serveur HTTP activé sur ASR 9001
Score CVSS9,9 (critique)6,5 (Moyen)9,0 (critique) sur ASA/FTD (8,5 sur IOS)
Authentification requiseOui (identifiants VPN)NonASA/FTD : Non IOS : Oui (faible privation)
ImpactExécution complète du code racine, compromission totale de l’appareilAccéder aux URL restreintes sans authentificationExécution complète du code racine, compromission totale de l’appareil

Heureusement, Cisco a également fourni un excellent tableau de référence pour les versions fixes de toutes les versions logicielles ASA et FTD concernées :

Tableau de référence des versions fixes montrant les mappages de versions logicielles Cisco ASA et Cisco IOS

Figure 1 : Source - https://sec.cloudapps.cisco.com/security/center/resources/asa_ftd_continued_attacks

Les clients Tanium peuvent utiliser les capacités d’ analyse authentifiée à distance de Tanium Comply pour analyser les appareils Cisco à la recherche de vulnérabilités.

Dans les heures et jours suivant la publication de ces vulnérabilités, plusieurs gouvernements ont publié des instructions plus détaillées et l’analyse d’une campagne avancée et continue avec plusieurs logiciels malveillants sophistiqués ciblant ces appareils.

Directive d’urgence CISA

Rapport d’analyse des logiciels malveillants NCSC pour LINEVIPER et RayInitiator

REMARQUE : le rapport d’analyse des logiciels malveillants du NCSC indique que les attaques ciblaient les appareils ASA exécutant 9,12(4)67 et 9,14(4)24. Cisco note que les appareils observés dans la campagne ne peuvent pas exécuter les technologies SecureBoot ou TrustAnchor, ce qui facilite une compromission réussie dans cette campagne. Il n’est actuellement pas clair quelle vulnérabilité est directement responsable de la compromission initiale du bootloader.

Détection des logiciels malveillants associés

Cette section décrit la détection des compromissions liées aux campagnes d’attaque qui ont été signalées pour la première fois dans septembre 2025, ce qui est différent de la détection des endpoints exécutant des versions logicielles vulnérables, précédemment décrites dans la section Vue d’ensemble de ce document.

Le Centre national de cybersécurité du Royaume-Uni a publié une synthèse technique exceptionnellement détaillée du logiciel malveillant ciblant les appareils ASA 5500-X. Le rapport complet peut être téléchargé ici. Le logiciel malveillant comprend deux éléments : un bootkit nommé RayInitiator et un chargeur connu sous le nom de LINE VIPER ; LINE VIPER, en particulier, semble partager des attributs avec certains logiciels malveillants Cisco ASA précédents vus environ un an auparavant, bien que les comparaisons soient hors du champ d’application de cette analyse.

Les vulnérabilités exploitées lors de ces attaques ont également un impact sur les appareils Cisco Firepower Threat Defense, mais ces appareils prennent en charge le démarrage sécurisé, et ce logiciel malveillant ne devrait pas persister non détecté sur ces appareils.

RAYINITIATEUR

RayInitiator fait référence à un bootkit persistant à plusieurs étapes ciblant les appareils Cisco ASA qui ont atteint leur dernier jour d’assistance ou qui atteindront la fin de l’assistance d’ici 30 septembre 2025. Il cible spécifiquement les appareils qui ne peuvent pas prendre en charge le démarrage sécurisé. Bien que RayInitiator puisse ne pas être une menace immédiatement connue pour les appareils FTD, ces appareils doivent toujours être corrigés ou mis à niveau matériellement dès que possible.

RayInitiator modifie le processus de démarrage et installe des crochets en profondeur dans les tableaux système, ce qui le rend invisible à la détection par les outils d’administration standard.

VIPÈRE DE LIGNE

LINE VIPER semble succéder à 2024’s LINE DANCER et LINE RUNNER, mais il a eu un peu d’éclat avec des techniques d’obscurcissement avancées et des capacités modulaires et extensibles, y compris la collecte de pcap, la suppression ciblée des journaux et les techniques anti-médico-légaux.

La maturité de LINE VIPER apparaît dans bon nombre de ses fonctionnalités, y compris son utilisation de jetons spécifiques aux victimes et de communications cryptées, de sorte que même le trafic intercepté est difficile à analyser.

Les méthodes médico-légales traditionnelles (analyse de disque ou de mémoire) peuvent ne pas être efficaces à moins que des outils et techniques spécialisés ne soient utilisés. Le rapport NCSC et le site Web de la CISA fournissent plusieurs scripts et règles YARA pour l’analyse, ainsi que des conseils techniques.

La détection nécessite souvent un accès physique à l’appareil et des techniques d’investigation avancées, telles que l’analyse des décharges de base pour des crochets spécifiques ou l’utilisation des scripts Python fournis par NCSC et des règles YARA. Les rapports sur ce logiciel malveillant mettent en évidence les techniques anti-médico-légales et l’utilisation de la mémoire volatile ; cela nécessite une analyse approfondie et les appareils ne doivent pas être mis hors tension. La mise hors tension des appareils effacera la mémoire volatile et pourrait supprimer les artefacts médico-légal essentiels.

Collecte légale

La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a publié des instructions complètes sur la manière de préparer les appareils Cisco ASA, d’effectuer un vidage de base et d’analyser les résultats pour détecter des signes de compromission. Vous pouvez consulter les instructions détaillées pour les appareils Cisco ASA ici.

Bien que la notification de la CISA traite de l’importance d’une collecte minutieuse des preuves judiciaires, il convient de la souligner à nouveau, il existe des directives TRÈS spécifiques pour vous assurer de ne pas déclencher de mesures anti-forensiques :

Les étapes répertoriées doivent être effectuées dans l’ordre dans lequel elles sont répertoriées et exactement telles qu’elles sont écrites. Tout écart par rapport aux directives ci-dessous peut déclencher les mesures anti-forensiques de l’acteur malveillant, qui détruiront les données médico-légales et perturberont les enquêtes en cours. La CISA n’a pas connaissance de toutes les mesures de sécurité opérationnelle et antiforensique établies par l’acteur malveillant, mais les exemples ci-dessous sont basés sur ce qui a été observé, jusqu’à présent.

  • N’utilisez PAS l’« onglet », la fonction de saisie automatique ou toute autre fonction de saisie automatique. L’acteur malveillant a accroché ces commandes pour planter l’appareil.
  • Ne prenez PAS d’autres mesures de remédiation au-delà de ce qui est décrit ci-dessous (c.-à-d., bloquer les adresses IP, etc.) sans consulter au préalable le CISA. L’acteur malveillant surveille étroitement les changements et est en mesure de basculer rapidement vers une nouvelle infrastructure.

REMARQUE : l’écrasement de l’appareil forcerait vraisemblablement un redémarrage, effaçant la mémoire et tous les artefacts. Il s’agit soit d’un moyen très intelligent d’inciter l’analyste à perdre des preuves médico-légales précieuses, soit d’un bug inattendu avec un effet secondaire pratique (pour l’adversaire).

Atténuation et mise à niveau

Cette combinaison de vulnérabilités et de logiciels malveillants représente une menace sérieuse pour les organisations exécutant des systèmes affectés. Les organisations doivent effectuer une diligence raisonnable dans les enquêtes, mais la mise à niveau et la rotation des clés de chiffrement et des mots de passe comme si la violation avait été confirmée constituent un bon conseil.

Selon les propres directives de Cisco, « En cas de compromission suspectée ou confirmée sur tout pare-feu Cisco, tous les éléments de configuration de l’appareil doivent être considérés comme non approuvés. Cisco recommande que toutes les configurations, en particulier les mots de passe, certificats et clés locaux, soient remplacées après la mise à niveau vers une version fixe. Pour ce faire, il est préférable de réinitialiser l’appareil aux valeurs d’usine par défaut après la mise à niveau vers une version fixe à l’aide de la commande Configurer les valeurs d’usine par défaut en mode de configuration globale, puis de reconfigurer l’appareil avec de nouveaux mots de passe, certificats et clés à partir de zéro. » Si la commande de configuration par défaut ne doit pas être prise en charge, utilisez la commande d’ effacement d’écriture , puis rechargez -la à la place.

Pour les organisations et agences tenues de se conformer aux instructions de l’ED 25-03 de la CISA, des instructions supplémentaires sur la génération et la soumission de décharges de base pour des preuves judiciaires sont fournies en détail.

Pour le matériel non-ASA, les organisations peuvent appliquer les septembre 2025 mises à jour de Cisco.