CVE-2025-20352 : dépassement de pile SNMP dans Cisco IOS et IOS XE (DoS & RCE)
HERMES
HERMES THREAT SCORE & RESILIENCE DE ROUTAGE RÉSEAU
Cible :Sous-système SNMP de Cisco IOS Software et Cisco IOS XE Software Confiance : 98%
85 / 100
Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 18 / 20
Militarisation 18 / 20
Exposition 17 / 20
Prévalence 20 / 20
Impact 17 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 17 / 20
Divergence & Justification opérationnelle
Hermes évalue la CVE-2025-20352 à un HTS de 85 (ÉLEVÉ). Inscrite au CISA KEV, cette faille permet à un attaquant possédant une simple chaîne de communauté SNMP en lecture seule (souvent accessible sur le réseau interne) de provoquer le redémarrage en boucle des routeurs et commutateurs d'infrastructure, neutralisant la connectivité réseau globale.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-20352: SNMP Stack Buffer Overflow in Cisco IOS and IOS XE (DoS & RCE)VULNÉRABILITÉ
Nœuds connectés : 0
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-20352 | Avis de sécurité Cisco cisco-sa-snmp-x4LPhte |
| CWE associée | CWE-121 : Stack-based Buffer Overflow | Écrasement du pointeur de retour de pile |
| Score CVSS v3.1 | 7.7 ÉLEVÉ (DoS) / Root RCE si admin | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H |
| CPE applicables | cpe:2.3:o:cisco:ios:*:*:*:*:*:*:*:*cpe:2.3:o:cisco:ios_xe:*:*:*:*:*:*:*:* | Routeurs Catalyst, ISR, ASR et commutateurs d’infrastructure |
| Versions corrigées | Releases logicielles désignées dans l’avis Cisco de septembre 2025 | Mises à jour d’images logicielles IOS / IOS XE |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : ajouté le 29 septembre 2025.
- Score EPSS : 0.39447 (Percentile : 98.5%).
- Statut opérationnel : exploitation active confirmée. L’attaque s’effectue via l’envoi d’un paquet SNMP malformé sur le port UDP 161.
- Conditions : une chaîne de communauté en lecture seule (
ro) SNMPv1/v2c ou des identifiants SNMPv3 valides suffisent pour provoquer le crash du processus et le rechargement forcé de l’équipement (Kernel Panic ou Crashinfo).
3. Détection et forensique
Section intitulée « 3. Détection et forensique »Signature Suricata / Snort
Section intitulée « Signature Suricata / Snort »alert udp any any -> $HOME_NET 161 (msg:"HERMES - Paquet SNMP malformé suspect CVE-2025-20352"; content:"|30|"; depth:1; dsize:>1400; classtype:attempted-dos; sid:202520352; rev:1;)Artefacts et journaux
Section intitulée « Artefacts et journaux »- Syslog Cisco : rechercher les messages
%SYS-2-CHUNKFAILou%SNMP-3-ERRORsuivis d’un rapport de crashSystem returned to ROM by bus errorouCPU exception. - MITRE ATT&CK : T1498 (Network Denial of Service), T1499 (Endpoint Denial of Service).
4. Remédiation
Section intitulée « 4. Remédiation »- Mise à niveau logicielle : appliquer les versions corrigées de Cisco IOS et IOS XE.
- Durcissement SNMP : remplacer les communautés SNMPv1/v2c par SNMPv3 avec chiffrement (AuthPriv).
- ACL d’infrastructure : restreindre l’accès au port UDP 161 aux seules adresses IP approuvées des serveurs de supervision réseau (NMS).
5. Scénario d’impact d’entreprise
Section intitulée « 5. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Reconnaissance interne : un intrus ayant obtenu un accès sur un segment utilisateur découvre une communauté SNMP par défaut (
publicen lecture seule).- Frappe de déni de service réseau : l’attaquant envoie un train de paquets SNMP malveillants vers les routeurs de distribution et les commutateurs cœurs.
- Crash généralisé : le sous-système SNMP subit un dépassement de pile, provoquant le redémarrage forcé simultané de tous les équipements d’interconnexion.
- Blackout de communication : le réseau d’entreprise s’effondre en boucle, paralysant les communications VoIP, l’accès aux serveurs de fichiers et l’accès aux applications cloud.