Aller au contenu
TECH1 source4 min de lecture

[MàJ] Multiples vulnérabilités dans Cisco ASA et FTD

Illustration — Tech
PDC server room.jpg — Esquilo, CC BY-SA 3.0, via Wikimedia Commons.

ANSSI — Licence Ouverte / Etalab 2.0. Publication d'origine, 25 septembre 2025.

Agrégé automatiquement — Responsable de publication : — Mis à jour le

L'essentiel

  • Le 5 novembre 2025, Cisco a mis a jour son billet de blogue initialement publié le 25 septembre 2025 (cf. section Documentation).

Phrases relevées telles quelles dans le texte officiel reproduit ci-dessous (ANSSI, Licence Ouverte / Etalab 2.0).

Texte officiel intégral

Ci-dessous, le corps complet de la publication de ANSSI, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.

Le 5 novembre 2025, Cisco a mis a jour son billet de blogue initialement publié le 25 septembre 2025 (cf. section Documentation). L'éditeur déclare avoir connaissance d'une nouvelle attaque, affectant les équipements ASA et FTD vulnérables, qui cause un déni de service à distance.

Le 25 septembre 2025, Cisco a publié plusieurs avis de sécurité, un billet de blogue ainsi qu'un guide de détection concernant des vulnérabilités affectant le serveur VPN Web de Adaptive Security Appliance (ASA) et Secure Firewall Threat Defense (FTD).

La vulnérabilité CVE-2025-20362 permet à un attaquant de contourner l'authentification pour accéder à des ressources protégées. La vulnérabilité CVE-2025-20333 permet à un attaquant authentifié d'exécuter du code arbitraire à distance.

Exploitées conjointement, celles-ci permettent à un attaquant non authentifié de prendre la main sur une machine vulnérable.

Cisco indique que ces vulnérabilités sont activement exploitées.

Solutions

Suite à plusieurs publications de la Cisa (dont [2]), le CERT-FR recommande d'effectuer les actions suivantes :

  • lancer la commande show checkheaps toutes les minutes pendant cinq minutes et sauvegarder les résultats sur un système tiers. Un exemple de résultat est présenté dans [1] ; la valeur située dans la ligne Totale number of runs doit s'incrémenter au cours du temps. Si aucune évolution n'est constatée, cela indique une potentielle compromission ;
  • lancer la commande show tech-support detail et sauvegarder les résultats sur un système tiers ;
  • lancer la commande more /binary system:/text | grep 55534154 41554156 41575756 488bb3a0 et sauvegarder les résultats sur un système tiers ; si cette commande retourne des résultats, cela indique une potentielle compromission ;
  • vérifier la quantité d'événements syslog 302013, 302014, 609002 et 71005 [1] et [2] car une diminution notable peut indiquer une potentielle compromission ;
  • à ce stade, si une compromission potentielle est détectée, envisager de déconnecter l'équipement d'Internet et signaler immédiatement l’événement auprès du CERT-FR qui vous indiquera la marche à suivre ;
  • si aucune compromission n'a été détectée jusque-là, effectuer la mise à jour de l'équipement si celle-ci est disponible ; lors du processus de mise à jour, surveiller les messages affichés sur la console de l'équipement, conformément aux étapes présentées dans la section Bootloader and/or ROMMON Verification Failure de [1] ;
  • à l'issue de la mise à jour, chercher sur l'équipement la présence d'un fichier nommé firmware_update.log ; en cas de présence de ce fichier, récupérer son contenu et sauvegarder les résultats sur un système tiers, cela indique une potentielle compromission, envisager alors de déconnecter l'équipement d'Internet et signaler l’événement auprès du CERT-FR qui vous indiquera la marche à suivre ;
  • effectuer une recherche de compromission et de latéralisation plus large, en utilisant les éléments suivants: rechercher des connections VPN rapprochées avec des origines géographiques distantes [1] et [2] ;
  • rechercher les éléments présentés dans la section Step Two: Review Compromised Account Activity de [2] ;
  • rechercher des indicateurs de compromission en se basant sur les éléments présentés dans la section Rules and signatures de [3] ;
  • rechercher toutes traces de latéralisation sur le reste du système d’information, notamment : en cherchant les connexions ou tentatives de connexion vers Internet depuis l'équipement ;
  • puis en cherchant ces adresses IP de destination pour vérifier si d’autres machines ont tenté une connexion.
  • dans tous les cas, effectuer une rotation de l'ensemble des secrets et des éléments de configuration de l'équipement ainsi que de tous les secrets qui auraient pu transiter par cet équipement.

Si aucune mise à jour n'est disponible pour l'équipement, le CERT-FR recommande de le déconnecter d'Internet.

Se référer aux bulletins de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Dans l'attente de l'application des correctifs, Cisco recommande de désactiver les services VPN (IKEv2 et SSL VPN).

L'éditeur fournit également des renseignements pour tenter de détecter une compromission potentielle (cf. section Documentation).

Documentation

  • [2] Guide de la CISA relatif à la réalisation d'un vidage mémoire et de la recherche de compromission
  • [3] Rapport d'analyse des logiciels malveillants RayInitiator et LINE VIPER du NCSC-UK

Fin du texte officiel repris

Source :ANSSI, publié le — Licence Ouverte / Etalab 2.0.

Consulter la publication d'originehttps://www.cert.ssi.gouv.fr/alerte/CERTFR-2025-ALE-013/

Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.

Sources

1 source (CERT-FR — ANSSI). Chaque lien renvoie vers la publication d'origine — le contenu reste chez son éditeur.

Sujets liés

D'autres sujets de la rubrique Tech qui partagent des mots de ce titre.

Comment ce sujet a-t-il été constitué ?

Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.

Le texte encadré plus haut est le corps de la publication de ANSSI, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.

Où ce sujet est-il rangé ?