
CVE-2025-22457: Python-Exploit-POC-Scanner zur Erkennung von Ivanti Connect Secure RCE
CVE-2025-22457: Python Exploit POC Scanner zum Erkennen von Ivanti Connect Secure RCE
Dieses Skript hilft dabei, Ivanti Connect Secure, Policy Secure oder ZTA Gateways zu identifizieren, die möglicherweise anfällig für CVE-2025-22457 sind, einen kritischen, nicht authentifizierten stack-basierten Pufferüberlauf im Webprozess, der über einen manipulierten X-Forwarded-For-Header ausgelöst wird. Es kann auch die Version der entfernten Ziele identifizieren, indem es die Versionsinformationen aus der HTTP-Antwort extrahiert.
Inspiriert von frühen Arbeiten zur Erstellung einer Nuclei-Vorlage, wurde dieses Skript erstellt, nachdem festgestellt wurde, dass Nuclei Fälle nicht verarbeiten konnte, in denen keine Antwort vom Ziel empfangen wird, was für die zuverlässige Erkennung dieses Problems unerlässlich ist.
Ursprüngliche Forschung und Offenlegung:
Shodan-Abfrage: http.favicon.hash:-485487831
4,260 Results as of April 9, 2025
Wenn das Payload erfolgreich ist, protokolliert das Zielsystem:
ERROR31093: Program web recently failed.
Dies kann verwendet werden, um neben dem Scan auch protokollbasierte Erkennungen aufzubauen.
Das Skript sendet einen langen X-Forwarded-For-Header an anfällige .cgi-Endpunkte. Es unterstützt zwei Modi:
Abhängigkeiten installieren:
pip install requests
python cve_2025_22457_check.py --target https://example.com
python cve_2025_22457_check.py --target https://example.com --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed --output vulnerable.txt
Der Standardpfad /dana-na/auth/url_default/welcome.cgi kann von Ivanti-Administratoren geändert werden und kann zu falsch negativen Ergebnissen führen. Ein zweiter fest codierter Pfad /dana-na/setup/psaldownload.cgi ist enthalten, der nicht geändert werden kann und dennoch die Schwachstelle auslöst. Jeder .cgi-Endpunkt scheint potenziell betroffen zu sein.
Pre-check successful (HTTP 200)
No response to payload (expected crash behavior).
Follow-up request returned HTTP 200. Crash condition verified.
VULNERABLE: https://example.com/dana-na/setup/psaldownload.cgi