Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-0282-ivanti_rce_reproduction — Reproduktion von cve-2025-0282-ivanti_rce_reproduction | Kitploit
Tools/GitHubGitHub/razureink/cve-2025-0282-ivanti_rce_reproduction
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRemote-Access-ToolPayload-EntwicklungBinary-Exploitation
GitHub
razureink/cve-2025-0282-ivanti_rce_reproduction

cve-2025-0282-ivanti_rce_reproduction

Reproduktion von cve-2025-0282-ivanti_rce_reproduction

Repository anzeigen
16vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-0282 — Ivanti Connect Secure / Policy Secure / ZTA Gateways RCE durch Stack-basierten Pufferüberlauf

CVSS 9.0 — KRITISCH | Aktiv ausgenutzte Zero-Day-Schwachstelle | Entdeckt im Januar 2025


Übersicht

CVE-2025-0282 ist eine Stack-basierte Pufferüberlauf-Schwachstelle (CWE-121 / CWE-787) in der IFT/TLS-Verarbeitungskomponente von Ivanti Connect Secure (ICS), Ivanti Policy Secure (IPS) und Ivanti ZTA Gateways. Der Fehler ermöglicht es einem nicht authentifizierten, entfernten Angreifer, beliebigen Code mit Root-Rechten auf dem Zielgerät auszuführen.

Die Schwachstelle wurde am 8. Januar 2025 offengelegt, nachdem sie als Zero-Day in aktiver Ausnutzung beobachtet wurde. Sie wurde dem von Mandiant verfolgten, China-nahen Bedrohungsakteur UNC5337 zugeschrieben. CISA hat diese CVE innerhalb von 72 Stunden nach der öffentlichen Offenlegung in seinen Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen.


Technische Details

Grundursache

Die Schwachstelle befindet sich im IFT- (Internal Forwarding Table) / TLS-Paketverarbeitungspfad der HTTPS-Verwaltungsoberfläche des Geräts. Beim Parsen fehlerhaft formatierter TLS-Handshake-Nachrichten oder speziell konstruierter IFT-Frames kopiert der Code Angreifer-kontrollierte Daten ohne ordnungsgemäße Grenzprüfung in einen Stack-Puffer fester Größe:

memcpy(stack_buffer, attacker_data, attacker_controlled_length);  // no length check

Da sich der Zielpuffer auf dem Stack befindet, überschreibt eine überdimensionierte Nutzlast:

  • Lokale Variablen — kann die Programmlogik verändern
  • Gespeicherte Rücksprungadresse (RIP/RA) — ermöglicht ROP oder direkte Codeausführung
  • SEH-Kette (Windows-basierte Versionen) — ermöglicht SEH-Überschreibung

Angriffsvektor

FeldDetail
VektorNetzwerk
KomplexitätNiedrig
BerechtigungenKeine
BenutzerinteraktionKeine
AuswirkungsbereichUnverändert
VertraulichkeitHoch
IntegritätHoch
VerfügbarkeitHoch

Ausnutzungsmerkmale

  • Die vollständige Angriffskette erfordert keine Authentifizierung
  • Die Ausnutzung erfolgt in der TLS-Handshake-Phase, vor der Authentifizierung auf Anwendungsebene
  • Öffentlicher PoC-Code nutzt ein großes physisches Frame-Größenfeld (>65535 Bytes) in einem manipulierten TLS-Record, um einen 1024-Byte-Stack-Puffer zu überlaufen
  • Eine erfolgreiche Ausnutzung bietet eine Root-Shell auf dem Gerät
  • Post-Exploitation-Aktivitäten von UNC5337 umfassten Credential-Dumping, Tunnelinstallation und laterale Bewegung

Betroffene Versionen

ProduktBetroffene VersionenBehobene Version
Ivanti Connect Secure< 22.7R2.522.7R2.5
Ivanti Policy Secure< 22.7R1.222.7R1.2
ZTA Gateways< 22.7R2.322.7R2.3

Hinweis: Ivanti hat bestätigt, dass auch die 22.6-Version betroffen ist. Kunden, die noch ICS 9.x oder 22.4 verwenden, sind gleichermaßen gefährdet.

Erkennungsindikatoren

  • Unerwartete TLS-Handshake-Größen in den Protokollen der HTTPS-Verwaltungsoberfläche
  • Prozessabstürze mit Zugriffsverletzungen bei sslvpn- oder dsaccess-Diensten
  • Ungeplante Neustarts des Geräts
  • Vorhandensein von Dateien wie /tmp/*.py, .sslvpn_config_upload oder unerwarteten Cron-Einträgen
  • Ausgehende Verbindungen vom Gerät zu IPs, die mit der UNC5337-Infrastruktur verbunden sind

Reproduktionsschritte

Voraussetzungen

  • Python 3.8+
  • Ein Ziel-Ivanti-Gerät (nur autorisierte Testumgebung)
  • Netzwerkzugriff auf die HTTPS-Verwaltungsoberfläche (Standard-Port 8443)
  • Python-Module scapy, socket und ssl

Einrichtung

  1. Klonen Sie dieses Repository:

    git clone https://github.com/your-org/cve-2025-0282-reproduction
    cd cve-2025-0282-reproduction
    
  2. Installieren Sie die Abhängigkeiten:

    pip install -r requirements.txt
    

    (Anforderungen: scapy, argparse, socket — socket ist Standardbibliothek)

Ausführung

  1. Führen Sie den PoC gegen Ihr Ziel aus:

    python exploit.py --target 192.168.1.100 --port 8443
    
  2. Um eine benutzerdefinierte Nutzlastgröße anzugeben:

    python exploit.py --target 192.168.1.100 --port 8443 --payload-size 4096
    
  3. Debug-Ausgabe aktivieren:

    python exploit.py --target 192.168.1.100 --port 8443 --verbose
    

Was der PoC tut

  1. Öffnet eine TCP-Verbindung zur HTTPS-Verwaltungsoberfläche des Ziels
  2. Sendet einen standardmäßigen TLS-ClientHello
  3. Nach Erhalt des ServerHello injiziert der PoC einen fehlerhaften TLS-Record mit einem überdimensionierten IFT-Frame-Größenfeld
  4. Dieser fehlerhafte Record löst das memcpy in einen 1024-Byte-Stack-Puffer ohne Grenzprüfung aus
  5. Der Überlauf korrumpiert den Stack und erzeugt einen Proof-of-Concept-Absturz (Segmentation Fault oder Zugriffsverletzung)
  6. In einem vollständigen Exploit würde dieser Absturz durch eine ROP-Kette ersetzt, die beliebigen Code ausführt

Wichtig: Der bereitgestellte Code dient nur zu Bildungs- und autorisierten Testzwecken. Er demonstriert die Pufferüberlauf-Bedingung und verursacht einen Denial-of-Service (Absturz) auf nicht gepatchten Zielsystemen. Die Ausführung gegen Systeme, die Sie nicht besitzen oder für die Sie keine schriftliche Testgenehmigung haben, ist illegal.


PoC-Code

Siehe exploit.py in diesem Repository.

Das Skript akzeptiert die folgenden Argumente:

usage: exploit.py [-h] --target TARGET [--port PORT] [--payload-size PAYLOAD_SIZE] [--verbose]

CVE-2025-0282 Ivanti Stack Buffer Overflow Reproduction PoC

options:
  -h, --help            show this help message and exit
  --target TARGET       Target Ivanti appliance IP or hostname
  --port PORT           Target port (default: 8443)
  --payload-size PAYLOAD_SIZE
                        Size of overflow payload in bytes (default: 4096)
  --verbose             Enable verbose/debug output

Gegenmaßnahmen

AktionDetail
Sofort patchenUpgrade auf ICS >=22.7R2.5, IPS >=22.7R1.2, ZTA >=22.7R2.3
Netzwerkzugriff einschränkenHTTPS-Verwaltungsoberfläche nur auf vertrauenswürdige IPs beschränken
MFA aktivierenMildert laterale Bewegung nach der Ausnutzung
Protokolle überwachenAuf TLS-Anomalien und unerwartete Prozessabstürze achten
Nach IOCs suchenAuf UNC5337-TTPs prüfen (Credential-Dumping, Tunnel-Tools)

Workarounds (falls das Patchen verzögert wird)

  • Eine WAF/IPS mit einer TLS-Record-Größenprüfungsregel vor der Verwaltungsoberfläche bereitstellen
  • Die Verwaltungsoberfläche auf extern ausgerichteten Netzwerkschnittstellen deaktivieren
  • Das External Integrity Checker (IC)-Tool von Ivanti verwenden, um die Integrität des Geräts zu überprüfen

Referenzen

Tool herunterladen