Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-0282-ivanti_rce_reproduction — Reproducción de cve-2025-0282-ivanti_rce_reproduction | Kitploit
Herramientas/GitHubGitHub/razureink/cve-2025-0282-ivanti_rce_reproduction
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónHerramienta de Acceso RemotoDesarrollo de PayloadsExplotación de Binarios

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
razureink/cve-2025-0282-ivanti_rce_reproduction

cve-2025-0282-ivanti_rce_reproduction

Reproducción de cve-2025-0282-ivanti_rce_reproduction

Ver Repositorio
hace 27 díasAún no revisado

CVE-2025-0282 — Vulnerabilidad de desbordamiento de búfer basado en pila (RCE) en Ivanti Connect Secure / Policy Secure / ZTA Gateways

CVSS 9.0 — CRÍTICA | Día cero explotado activamente | Descubierto en enero de 2025


Descripción general

CVE-2025-0282 es una vulnerabilidad de desbordamiento de búfer basado en pila (CWE-121 / CWE-787) en el componente de manejo de IFT/TLS de Ivanti Connect Secure (ICS), Ivanti Policy Secure (IPS) y ZTA Gateways. La falla permite que un atacante remoto no autenticado logre la ejecución de código arbitrario en el dispositivo afectado con privilegios de root.

La vulnerabilidad fue divulgada el 8 de enero de 2025 después de ser observada en explotación activa como día cero. Fue atribuida al actor de amenazas vinculado a China, rastreado como UNC5337 por Mandiant. CISA añadió este CVE a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés) dentro de las 72 horas posteriores a la divulgación pública.


Detalles técnicos

Causa raíz

La vulnerabilidad reside en la ruta de procesamiento de paquetes IFT (Internal Forwarding Table) / TLS de la interfaz de gestión HTTPS del dispositivo. Al analizar mensajes de handshake TLS malformados o tramas IFT especialmente diseñadas, el código copia datos controlados por el atacante a un búfer de pila de tamaño fijo sin una verificación adecuada de límites:

root@kitploit:~
memcpy(stack_buffer, attacker_data, attacker_controlled_length);  // no length check

Debido a que el búfer de destino reside en la pila, una carga útil de tamaño excesivo sobrescribe:

  • Variables locales — pueden alterar la lógica del programa
  • Dirección de retorno guardada (RIP/RA) — permite ROP o ejecución directa de código
  • Cadena SEH (versiones basadas en Windows) — permite sobrescritura de SEH

Vector de ataque

Características de explotación

  • La cadena completa no requiere autenticación
  • La explotación ocurre en la etapa de handshake TLS, antes de la autenticación a nivel de aplicación
  • El código PoC público aprovecha un campo de tamaño de trama física grande (>65535 bytes) en un registro TLS manipulado para desbordar un búfer de pila de 1024 bytes
  • La explotación exitosa proporciona un shell root en el dispositivo
  • La actividad post-explotación de UNC5337 incluyó volcado de credenciales, instalación de túneles y movimiento lateral

Versiones afectadas

ProductoVersiones afectadasVersión corregida
Ivanti Connect Secure< 22.7R2.522.7R2.5
Ivanti Policy Secure< 22.7R1.222.7R1.2
ZTA Gateways< 22.7R2.322.7R2.3

Nota: Ivanti ha confirmado que la línea de versiones 22.6 también es vulnerable. Los clientes que aún usan ICS 9.x o 22.4 están igualmente expuestos.

Indicadores de detección

  • Tamaños inesperados de handshake TLS en los registros de la interfaz de gestión HTTPS
  • Procesos que fallan con violaciones de acceso en los servicios sslvpn o dsaccess
  • Reinicios no programados del dispositivo
  • Presencia de archivos como /tmp/*.py, .sslvpn_config_upload o entradas cron inesperadas
  • Conexiones salientes desde el dispositivo a IP asociadas con la infraestructura de UNC5337

Pasos para reproducir

Requisitos previos

  • Python 3.8+
  • Un dispositivo Ivanti de destino (solo entorno de pruebas autorizado)
  • Acceso de red a la interfaz de gestión HTTPS (puerto 8443 por defecto)
  • Módulos de Python scapy, socket y ssl

Configuración

  1. Clona este repositorio:

    root@kitploit:~
    git clone https://github.com/your-org/cve-2025-0282-reproduction
    cd cve-2025-0282-reproduction
    
  2. Instala las dependencias:

    root@kitploit:~
    pip install -r requirements.txt
    

    (Requisitos: scapy, argparse, socket — socket es de la biblioteca estándar)

Ejecución

  1. Ejecuta el PoC contra tu objetivo:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443
    
  2. Para especificar un tamaño de carga útil personalizado:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --payload-size 4096
    
  3. Habilita la salida de depuración:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --verbose
    

Qué hace el PoC

  1. Abre una conexión TCP a la interfaz de gestión HTTPS del objetivo
  2. Envía un ClientHello TLS estándar
  3. Al recibir el ServerHello, el PoC inyecta un registro TLS malformado con un campo de tamaño de trama IFT demasiado grande
  4. Este registro malformado provoca el memcpy a un búfer de pila de 1024 bytes sin verificación de límites
  5. El desbordamiento corrompe la pila, proporcionando un fallo de prueba de concepto (violación de segmento o de acceso)
  6. En un exploit completo, este fallo se reemplazaría con una cadena ROP que ejecuta código arbitrario

Importante: El código proporcionado es solo para pruebas educativas y autorizadas. Demuestra la condición de desbordamiento de búfer y causará una denegación de servicio (fallo) en objetivos sin parchear. Ejecutarlo contra sistemas que no posees o para los que no tienes permiso por escrito es ilegal.


Código PoC

Consulta exploit.py en este repositorio.

El script acepta los siguientes argumentos:

root@kitploit:~
usage: exploit.py [-h] --target TARGET [--port PORT] [--payload-size PAYLOAD_SIZE] [--verbose]

CVE-2025-0282 Ivanti Stack Buffer Overflow Reproduction PoC

options:
  -h, --help            show this help message and exit
  --target TARGET       Target Ivanti appliance IP or hostname
  --port PORT           Target port (default: 8443)
  --payload-size PAYLOAD_SIZE
                        Size of overflow payload in bytes (default: 4096)
  --verbose             Enable verbose/debug output

Mitigación

Soluciones alternativas (si el parche se retrasa)

  • Implementa un WAF/IPS con una regla de verificación del tamaño de registro TLS frente a la interfaz de gestión
  • Deshabilita la interfaz de gestión en las interfaces de red orientadas al exterior
  • Usa la herramienta External Integrity Checker (IC) de Ivanti para verificar la integridad del dispositivo

Referencias

  • NIST NVD CVE-2025-0282
  • CISA KEV CVE-2025-0282
  • Análisis de Mandiant / UNC5337
  • Aviso de seguridad de Ivanti
  • ATT&CK: Explotación de aplicaciones expuestas a Internet (T1190)
  • CWE-121: Desbordamiento de búfer basado en pila
  • CWE-787: Escritura fuera de límites

Aviso legal

Este repositorio se proporciona solo con fines autorizados de investigación de seguridad y educación. Los autores no son responsables de ningún mal uso de este código. La explotación no autorizada de CVE-2025-0282 es ilegal y poco ética. Obtén siempre permiso explícito por escrito antes de probar cualquier sistema.

Descargar herramienta
CampoDetalle
VectorRed
ComplejidadBaja
PrivilegiosNinguno
Interacción del usuarioNinguna
AlcanceSin cambios
ConfidencialidadAlta
IntegridadAlta
DisponibilidadAlta
AcciónDetalle
Aplicar el parche de inmediatoActualiza a ICS >=22.7R2.5, IPS >=22.7R1.2, ZTA >=22.7R2.3
Restringir el acceso de redLimita la interfaz de gestión HTTPS solo a IP confiables
Habilitar MFAMitiga el movimiento lateral posterior a la explotación
Monitorear registrosVigila anomalías TLS y caídas inesperadas de procesos
Buscar IoCsVerifica las TTP de UNC5337 (volcado de credenciales, herramientas de túnel)