Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2025-0282-ivanti_rce_reproduction — Reproduction de cve-2025-0282-ivanti_rce_reproduction | Kitploit
Outils/GitHubGitHub/razureink/cve-2025-0282-ivanti_rce_reproduction
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationOutil d'Accès à DistanceDéveloppement de Charges UtilesExploitation de Binaires

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
razureink/cve-2025-0282-ivanti_rce_reproduction

cve-2025-0282-ivanti_rce_reproduction

Reproduction de cve-2025-0282-ivanti_rce_reproduction

Voir le dépôt
il y a 27 joursPas encore vérifié

CVE-2025-0282 — Débordement de tampon basé sur la pile dans Ivanti Connect Secure / Policy Secure / ZTA Gateways (RCE)

CVSS 9.0 — CRITIQUE | Zero-day activement exploitée | Découverte en janvier 2025


Vue d'ensemble

CVE-2025-0282 est une vulnérabilité de débordement de tampon basé sur la pile (CWE-121 / CWE-787) dans le composant de traitement IFT/TLS d'Ivanti Connect Secure (ICS), d'Ivanti Policy Secure (IPS) et des ZTA Gateways d'Ivanti. Cette faille permet à un attaquant distant non authentifié d'obtenir une exécution de code arbitraire sur l'appliance cible avec les privilèges root.

La vulnérabilité a été divulguée le 8 janvier 2025 après avoir été observée en cours d'exploitation active en tant que zero-day. Elle a été attribuée à l'acteur de menace lié à la Chine, suivi sous le nom de UNC5337 par Mandiant. La CISA a ajouté cette CVE à son catalogue des vulnérabilités connues et exploitées (KEV) dans les 72 heures suivant la divulgation publique.


Détails techniques

Cause racine

La vulnérabilité réside dans le chemin de traitement des paquets IFT (Internal Forwarding Table) / TLS de l'interface de gestion HTTPS de l'appliance. Lors de l'analyse de messages de handshake TLS malformés ou de trames IFT spécialement conçues, le code copie des données contrôlées par l'attaquant dans un tampon de pile de taille fixe sans vérification appropriée des limites :

root@kitploit:~
memcpy(stack_buffer, attacker_data, attacker_controlled_length);  // no length check

Étant donné que le tampon de destination réside sur la pile, une charge utile surdimensionnée écrase :

  • Variables locales — peuvent modifier la logique du programme
  • Adresse de retour sauvegardée (RIP/RA) — permet une ROP ou une exécution directe de code
  • Chaîne SEH (versions basées sur Windows) — permet l'écrasement de la SEH

Vecteur d'attaque

Caractéristiques de l'exploitation

  • La chaîne complète ne nécessite pas d'authentification
  • L'exploitation se produit au stade du handshake TLS, avant l'authentification au niveau applicatif
  • Le code PoC public exploite un champ de taille de trame physique important (>65535 octets) dans un enregistrement TLS conçu pour faire déborder un tampon de pile de 1024 octets
  • Une exploitation réussie fournit un shell root sur l'appliance
  • L'activité post-exploitation d'UNC5337 comprenait l'extraction d'identifiants, l'installation de tunnels et des mouvements latéraux

Versions concernées

ProduitVersions concernéesVersion corrigée
Ivanti Connect Secure< 22.7R2.522.7R2.5
Ivanti Policy Secure< 22.7R1.222.7R1.2
ZTA Gateways< 22.7R2.322.7R2.3

Remarque : Ivanti a confirmé que la gamme de versions 22.6 est également vulnérable. Les clients qui utilisent encore ICS 9.x ou 22.4 sont tout aussi exposés.

Indicateurs de détection

  • Tailles de handshake TLS inattendues dans les journaux de l'interface de gestion HTTPS
  • Processus plantant avec des violations d'accès sur les services sslvpn ou dsaccess
  • Redémarrages non planifiés de l'appliance
  • Présence de fichiers tels que /tmp/*.py, .sslvpn_config_upload ou d'entrées cron inattendues
  • Connexions sortantes de l'appliance vers des adresses IP associées à l'infrastructure d'UNC5337

Étapes de reproduction

Prérequis

  • Python 3.8+
  • Une appliance Ivanti cible (environnement de test autorisé uniquement)
  • Un accès réseau à l'interface de gestion HTTPS (port 8443 par défaut)
  • Les modules Python scapy, socket et ssl

Installation

  1. Clonez ce dépôt :

    root@kitploit:~
    git clone https://github.com/your-org/cve-2025-0282-reproduction
    cd cve-2025-0282-reproduction
    
  2. Installez les dépendances :

    root@kitploit:~
    pip install -r requirements.txt
    

    (Prérequis : scapy, argparse, socket — socket fait partie de la bibliothèque standard)

Exécution

  1. Exécutez le PoC contre votre cible :

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443
    
  2. Pour spécifier une taille de charge utile personnalisée :

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --payload-size 4096
    
  3. Activez la sortie de débogage :

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --verbose
    

Ce que fait le PoC

  1. Ouvre une connexion TCP vers l'interface de gestion HTTPS de la cible
  2. Envoie un ClientHello TLS standard
  3. À la réception du ServerHello, le PoC injecte un enregistrement TLS malformé avec un champ de taille de trame IFT surdimensionné
  4. Cet enregistrement malformé déclenche le memcpy dans un tampon de pile de 1024 octets sans vérification des limites
  5. Le débordement corrompt la pile, provoquant un crash de preuve de concept (erreur de segmentation ou violation d'accès)
  6. Dans le cadre d'une exploitation complète, ce crash serait remplacé par une chaîne ROP qui exécute du code arbitraire

Important : Le code fourni est destiné uniquement à des fins éducatives et de tests autorisés. Il démontre la condition de débordement de tampon et provoquera un déni de service (crash) sur les cibles non corrigées. Exécuter ce code contre des systèmes que vous ne possédez pas ou pour lesquels vous ne disposez pas d'une autorisation écrite de test est illégal.


Code du PoC

Voir exploit.py dans ce dépôt.

Le script accepte les arguments suivants :

root@kitploit:~
usage: exploit.py [-h] --target TARGET [--port PORT] [--payload-size PAYLOAD_SIZE] [--verbose]

CVE-2025-0282 Ivanti Stack Buffer Overflow Reproduction PoC

options:
  -h, --help            show this help message and exit
  --target TARGET       Target Ivanti appliance IP or hostname
  --port PORT           Target port (default: 8443)
  --payload-size PAYLOAD_SIZE
                        Size of overflow payload in bytes (default: 4096)
  --verbose             Enable verbose/debug output

Mesures d'atténuation

Contournements (si l'application du correctif est retardée)

  • Déployez un WAF/IPS avec une règle de vérification de la taille des enregistrements TLS devant l'interface de gestion
  • Désactivez l'interface de gestion sur les interfaces réseau exposées à l'extérieur
  • Utilisez l'outil External Integrity Checker (IC) d'Ivanti pour vérifier l'intégrité de l'appliance

Références

  • NIST NVD CVE-2025-0282
  • CISA KEV CVE-2025-0282
  • Analyse Mandiant / UNC5337
  • Avis de sécurité Ivanti
  • ATT&CK : Exploitation d'une application exposée publiquement (T1190)
  • CWE-121 : Débordement de tampon basé sur la pile
  • CWE-787 : Écriture hors limites

Avis de non-responsabilité

Ce dépôt est fourni uniquement à des fins de recherche en sécurité autorisée et à des fins éducatives. Les auteurs ne sont pas responsables de toute utilisation abusive de ce code. L'exploitation non autorisée de CVE-2025-0282 est illégale et contraire à l'éthique. Obtenez toujours une autorisation écrite explicite avant de tester un système.

Télécharger l’outil
ChampDétail
VecteurRéseau
ComplexitéFaible
PrivilègesAucun
Interaction utilisateurAucune
PortéeInchangée
ConfidentialitéÉlevée
IntégritéÉlevée
DisponibilitéÉlevée
ActionDétail
Corriger immédiatementMettez à niveau vers ICS >=22.7R2.5, IPS >=22.7R1.2, ZTA >=22.7R2.3
Restreindre l'accès réseauLimitez l'interface de gestion HTTPS aux adresses IP de confiance uniquement
Activer la MFAAtténue les mouvements latéraux post-exploitation
Surveiller les journauxSurveillez les anomalies TLS et les crashs de processus inattendus
Rechercher les IOCVérifiez les TTP d'UNC5337 (extraction d'identifiants, outils de tunnel)