
Reproducción de cve-2025-0282-ivanti_rce_reproduction
CVSS 9.0 — CRÍTICA | Día cero explotado activamente | Descubierto en enero de 2025
CVE-2025-0282 es una vulnerabilidad de desbordamiento de búfer basado en pila (CWE-121 / CWE-787) en el componente de manejo de IFT/TLS de Ivanti Connect Secure (ICS), Ivanti Policy Secure (IPS) y ZTA Gateways. La falla permite que un atacante remoto no autenticado logre la ejecución de código arbitrario en el dispositivo afectado con privilegios de root.
La vulnerabilidad fue divulgada el 8 de enero de 2025 después de ser observada en explotación activa como día cero. Fue atribuida al actor de amenazas vinculado a China, rastreado como UNC5337 por Mandiant. CISA añadió este CVE a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV, por sus siglas en inglés) dentro de las 72 horas posteriores a la divulgación pública.
La vulnerabilidad reside en la ruta de procesamiento de paquetes IFT (Internal Forwarding Table) / TLS de la interfaz de gestión HTTPS del dispositivo. Al analizar mensajes de handshake TLS malformados o tramas IFT especialmente diseñadas, el código copia datos controlados por el atacante a un búfer de pila de tamaño fijo sin una verificación adecuada de límites:
memcpy(stack_buffer, attacker_data, attacker_controlled_length); // no length check
Debido a que el búfer de destino reside en la pila, una carga útil de tamaño excesivo sobrescribe:
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| Ivanti Connect Secure | < 22.7R2.5 | 22.7R2.5 |
| Ivanti Policy Secure | < 22.7R1.2 | 22.7R1.2 |
| ZTA Gateways | < 22.7R2.3 | 22.7R2.3 |
Nota: Ivanti ha confirmado que la línea de versiones 22.6 también es vulnerable. Los clientes que aún usan ICS 9.x o 22.4 están igualmente expuestos.
sslvpn o dsaccess/tmp/*.py, .sslvpn_config_upload o entradas cron inesperadasscapy, socket y sslClona este repositorio:
git clone https://github.com/your-org/cve-2025-0282-reproduction
cd cve-2025-0282-reproduction
Instala las dependencias:
pip install -r requirements.txt
(Requisitos: scapy, argparse, socket — socket es de la biblioteca estándar)
Ejecuta el PoC contra tu objetivo:
python exploit.py --target 192.168.1.100 --port 8443
Para especificar un tamaño de carga útil personalizado:
python exploit.py --target 192.168.1.100 --port 8443 --payload-size 4096
Habilita la salida de depuración:
python exploit.py --target 192.168.1.100 --port 8443 --verbose
memcpy a un búfer de pila de 1024 bytes sin verificación de límitesImportante: El código proporcionado es solo para pruebas educativas y autorizadas. Demuestra la condición de desbordamiento de búfer y causará una denegación de servicio (fallo) en objetivos sin parchear. Ejecutarlo contra sistemas que no posees o para los que no tienes permiso por escrito es ilegal.
Consulta exploit.py en este repositorio.
El script acepta los siguientes argumentos:
usage: exploit.py [-h] --target TARGET [--port PORT] [--payload-size PAYLOAD_SIZE] [--verbose]
CVE-2025-0282 Ivanti Stack Buffer Overflow Reproduction PoC
options:
-h, --help show this help message and exit
--target TARGET Target Ivanti appliance IP or hostname
--port PORT Target port (default: 8443)
--payload-size PAYLOAD_SIZE
Size of overflow payload in bytes (default: 4096)
--verbose Enable verbose/debug output
Este repositorio se proporciona solo con fines autorizados de investigación de seguridad y educación. Los autores no son responsables de ningún mal uso de este código. La explotación no autorizada de CVE-2025-0282 es ilegal y poco ética. Obtén siempre permiso explícito por escrito antes de probar cualquier sistema.
| Campo | Detalle |
|---|
| Vector | Red |
| Complejidad | Baja |
| Privilegios | Ninguno |
| Interacción del usuario | Ninguna |
| Alcance | Sin cambios |
| Confidencialidad | Alta |
| Integridad | Alta |
| Disponibilidad | Alta |
| Acción | Detalle |
|---|
| Aplicar el parche de inmediato | Actualiza a ICS >=22.7R2.5, IPS >=22.7R1.2, ZTA >=22.7R2.3 |
| Restringir el acceso de red | Limita la interfaz de gestión HTTPS solo a IP confiables |
| Habilitar MFA | Mitiga el movimiento lateral posterior a la explotación |
| Monitorear registros | Vigila anomalías TLS y caídas inesperadas de procesos |
| Buscar IoCs | Verifica las TTP de UNC5337 (volcado de credenciales, herramientas de túnel) |