
CVE-2025-22457: Escáner de PoC de exploits en Python para detectar RCE en Ivanti Connect Secure
CVE-2025-22457: Escáner POC de Explotación en Python para Detectar RCE en Ivanti Connect Secure
Este script ayuda a identificar gateways de Ivanti Connect Secure, Policy Secure o ZTA que pueden ser vulnerables a CVE-2025-22457, un desbordamiento de búfer basado en pila, crítico y no autenticado, en el proceso web activado mediante una cabecera X-Forwarded-For manipulada. También puede identificar la versión de los objetivos remotos extrayendo la información de versión de la respuesta HTTP.
Inspirado en el trabajo inicial para crear una plantilla de Nuclei, este script se creó tras descubrir que Nuclei no podía manejar los casos en los que no se recibe respuesta del objetivo, algo esencial para detectar este problema de forma fiable.
Investigación y divulgación original:
Consulta de Shodan: http.favicon.hash:-485487831
4,260 resultados al 9 de abril de 2025
Cuando el payload tiene éxito, el sistema objetivo registra:
ERROR31093: Program web recently failed.
Esto se puede usar para crear detecciones basadas en registros (logs), además del escaneo.
El script envía una cabecera X-Forwarded-For larga a endpoints .cgi vulnerables. Admite dos modos:
Instalar requisitos:
pip install requests
python cve_2025_22457_check.py --target https://example.com
python cve_2025_22457_check.py --target https://example.com --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed --output vulnerable.txt
La ruta predeterminada /dana-na/auth/url_default/welcome.cgi puede ser modificada por los administradores de Ivanti y puede dar lugar a falsos negativos.
Se incluye una segunda ruta fija /dana-na/setup/psaldownload.cgi, que no puede modificarse y sigue provocando la vulnerabilidad. Cualquier endpoint .cgi parece estar potencialmente afectado.
Pre-check successful (HTTP 200)
No response to payload (expected crash behavior).
Follow-up request returned HTTP 200. Crash condition verified.
VULNERABLE: https://example.com/dana-na/setup/psaldownload.cgi