Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2025-0282-ivanti_rce_reproduction — إعادة إنتاج cve-2025-0282-ivanti_rce_reproduction | Kitploit
أدوات/GitHubGitHub/razureink/cve-2025-0282-ivanti_rce_reproduction
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمأداة الوصول عن بعدتطوير الحمولاتاستغلال الملفات الثنائية

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
razureink/cve-2025-0282-ivanti_rce_reproduction

cve-2025-0282-ivanti_rce_reproduction

إعادة إنتاج cve-2025-0282-ivanti_rce_reproduction

عرض المستودع
منذ 27 أياملم تتم المراجعة بعد

CVE-2025-0282 — Ivanti Connect Secure / Policy Secure / ZTA Gateways: تجاوز سعة المخزن المؤقت المستند إلى المكدس وتنفيذ كود عن بُعد (RCE)

CVSS 9.0 — حرجة | ثغرة يوم الصفر مُستغلة بنشاط | اكتُشفت في يناير 2025


نظرة عامة

CVE-2025-0282 هي ثغرة تجاوز سعة المخزن المؤقت المستندة إلى المكدس (CWE-121 / CWE-787) في مكوّن معالجة IFT/TLS في أجهزة Ivanti Connect Secure (ICS) وIvanti Policy Secure (IPS) وبوابات Ivanti ZTA. تتيح هذه الثغرة لمهاجم غير مُصادَق وعن بُعد تحقيق تنفيذ تعسفي للكود على الجهاز المستهدف بصلاحيات الجذر.

تم الكشف عن الثغرة في 8 يناير 2025 بعد رصد استغلالها بنشاط كثغرة يوم الصفر (Zero-day). ونُسبت إلى جهة التهديد المرتبطة بالصين التي تتعقبها Mandiant تحت اسم UNC5337. أضافت CISA هذا المعرّف إلى كتالوج الثغرات المعروفة المستغلة (KEV) خلال 72 ساعة من الكشف العام.


التفاصيل الفنية

السبب الجذري

تكمن الثغرة في مسار معالجة حزم IFT (جدول التوجيه الداخلي) / TLS في واجهة إدارة HTTPS الخاصة بالجهاز. عند تحليل رسائل مصافحة TLS غير الصالحة أو إطارات IFT مصممة خصيصًا، تنسخ التعليمات البرمجية بيانات يتحكم فيها المهاجم إلى مخزن مؤقت ثابت الحجم على المكدس دون التحقق المناسب من الحدود:

root@kitploit:~
memcpy(stack_buffer, attacker_data, attacker_controlled_length);  // no length check

نظرًا لأن المخزن المؤقت الهدف يقع على المكدس، فإن حمولة كبيرة الحجم تكتب فوق:

  • المتغيرات المحلية — يمكنها تغيير منطق البرنامج
  • عنوان الإرجاع المحفوظ (RIP/RA) — يتيح استخدام ROP أو التنفيذ المباشر للكود
  • سلسلة SEH (في الإصدارات المبنية على Windows) — تتيح الكتابة فوق SEH

متجه الهجوم

خصائص الاستغلال

  • لا تتطلب سلسلة الاستغلال الكاملة أي مصادقة
  • يحدث الاستغلال في مرحلة مصافحة TLS، قبل المصادقة على طبقة التطبيق
  • يستغل كود إثبات المفهوم (PoC) المنشور حقل حجم الإطار الفعلي الكبير (أكبر من 65535 بايت) في سجل TLS مصمم خصيصًا لتجاوز سعة مخزن مؤقت على المكدس بحجم 1024 بايت
  • يوفر الاستغلال الناجح صدفة جذر على الجهاز
  • شمل النشاط ما بعد الاستغلال من UNC5337 تفريغ بيانات الاعتماد، وتثبيت الأنفاق، والحركة الجانبية

الإصدارات المتأثرة

المنتجالإصدارات المتأثرةالإصدار المُصحَّح
Ivanti Connect Secure< 22.7R2.522.7R2.5
Ivanti Policy Secure< 22.7R1.222.7R1.2
ZTA Gateways< 22.7R2.322.7R2.3

ملاحظة: أكدت Ivanti أن سلسلة الإصدارات 22.6 معرّضة للخطر أيضًا. العملاء الذين ما زالوا على ICS 9.x أو 22.4 معرّضون بنفس القدر.

مؤشرات الاكتشاف

  • أحجام مصافحة TLS غير متوقعة في سجلات واجهة إدارة HTTPS
  • تعطّل العمليات بسبب انتهاكات الوصول في خدمات sslvpn أو dsaccess
  • عمليات إعادة تشغيل غير مجدولة للجهاز
  • وجود ملفات مثل /tmp/*.py أو .sslvpn_config_upload أو إدخالات cron غير متوقعة
  • اتصالات صادرة من الجهاز إلى عناوين IP مرتبطة بالبنية التحتية لـ UNC5337

خطوات إعادة الإنتاج

المتطلبات الأساسية

  • Python 3.8+
  • جهاز Ivanti مستهدف (بيئة اختبار مصرّح بها فقط)
  • وصول شبكي إلى واجهة إدارة HTTPS (المنفذ 8443 افتراضيًا)
  • وحدات بايثون scapy وsocket وssl

الإعداد

  1. استنسِخ هذا المستودع:

    root@kitploit:~
    git clone https://github.com/your-org/cve-2025-0282-reproduction
    cd cve-2025-0282-reproduction
    
  2. ثبّت التبعيات:

    root@kitploit:~
    pip install -r requirements.txt
    

    (المتطلبات: scapy وargparse وsocket — socket مكتبة قياسية)

التنفيذ

  1. شغّل إثبات المفهوم (PoC) ضد هدفك:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443
    
  2. لتحديد حجم حمولة مخصص:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --payload-size 4096
    
  3. لتفعيل مخرجات التصحيح:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --verbose
    

ماذا يفعل إثبات المفهوم (PoC)؟

  1. يفتح اتصال TCP بواجهة إدارة HTTPS الخاصة بالهدف
  2. يرسل رسالة ClientHello قياسية لبروتوكول TLS
  3. عند استلام ServerHello، يحقن إثبات المفهوم سجل TLS غير صالح بحقل حجم إطار IFT كبير الحجم
  4. يؤدي هذا السجل غير الصالح إلى تشغيل memcpy داخل مخزن مؤقت على المكدس بحجم 1024 بايت دون التحقق من الحدود
  5. يؤدي التجاوز إلى إتلاف المكدس، مما ينتج عنه تعطّل إثبات المفهوم (خطأ تجزئة أو انتهاك وصول)
  6. في الاستغلال الكامل، يُستبدل هذا التعطل بسلسلة ROP تنفّذ كودًا تعسفيًا

مهم: الكود المقدم لأغراض تعليمية واختبار مصرّح به فقط. يوضح حالة تجاوز سعة المخزن المؤقت وسيتسبب في حجب الخدمة (تعطّل) على الأهداف غير المُصحّحة. تشغيله ضد أنظمة لا تملكها أو ليس لديك إذن كتابي لاختبارها أمر غير قانوني.


كود إثبات المفهوم (PoC)

انظر exploit.py في هذا المستودع.

يقبل البرنامج النصي الوسائط التالية:

root@kitploit:~
usage: exploit.py [-h] --target TARGET [--port PORT] [--payload-size PAYLOAD_SIZE] [--verbose]

CVE-2025-0282 Ivanti Stack Buffer Overflow Reproduction PoC

options:
  -h, --help            show this help message and exit
  --target TARGET       Target Ivanti appliance IP or hostname
  --port PORT           Target port (default: 8443)
  --payload-size PAYLOAD_SIZE
                        Size of overflow payload in bytes (default: 4096)
  --verbose             Enable verbose/debug output

التخفيف

حلول بديلة (إذا تأخر التصحيح)

  • انشر جدار حماية لتطبيقات الويب (WAF) أو نظام منع التسلل (IPS) مع قاعدة فحص حجم سجلات TLS أمام واجهة الإدارة
  • عطّل واجهة الإدارة على واجهات الشبكة المواجهة للخارج
  • استخدم أداة Ivanti لمدقق التكامل الخارجي (IC) للتحقق من سلامة الجهاز

المراجع

  • NIST NVD CVE-2025-0282
  • CISA KEV CVE-2025-0282
  • تحليل Mandiant / UNC5337
  • النشرة الأمنية من Ivanti
  • ATT&CK: استغلال تطبيق مواجه للعامة (T1190)
  • CWE-121: تجاوز سعة المخزن المؤقت المستند إلى المكدس
  • CWE-787: كتابة خارج الحدود

إخلاء مسؤولية

هذا المستودع مقدَّم لأغراض البحث الأمني المصرّح به والتعليم فقط. المؤلفون غير مسؤولين عن أي إساءة استخدام لهذا الكود. الاستغلال غير المصرح به لثغرة CVE-2025-0282 غير قانوني وغير أخلاقي. احصل دائمًا على إذن كتابي صريح قبل اختبار أي نظام.

تنزيل الأداة
الحقلالتفاصيل
متجه الهجومالشبكة
التعقيدمنخفضة
الصلاحيات المطلوبةلا شيء
تفاعل المستخدملا شيء
النطاقغير متغير
السريةعالية
التكاملعالية
التوفرعالية
الإجراءالتفاصيل
التصحيح فورًاالترقية إلى ICS >=22.7R2.5 أو IPS >=22.7R1.2 أو ZTA >=22.7R2.3
تقييد الوصول الشبكيقصر واجهة إدارة HTTPS على عناوين IP موثوقة فقط
تفعيل MFAيخفف من الحركة الجانبية بعد الاستغلال
مراقبة السجلاتراقب حالات شذوذ TLS وتعطل العمليات غير المتوقع
البحث عن مؤشرات الاختراق (IOCs)تحقق من الأساليب والتقنيات والإجراءات (TTPs) الخاصة بـ UNC5337 (تفريغ بيانات الاعتماد، أدوات الأنفاق)