
cve-2025-0282-ivanti_rce_reproduction का पुनरुत्पादन
CVSS 9.0 — गंभीर | सक्रिय रूप से शोषित ज़ीरो-डे | जनवरी 2025 में खोजा गया
CVE-2025-0282, Ivanti Connect Secure (ICS), Ivanti Policy Secure (IPS), और Ivanti ZTA गेटवेज़ के IFT/TLS हैंडलिंग घटक में एक स्टैक-आधारित बफर ओवरफ्लो भेद्यता (CWE-121 / CWE-787) है। यह दोष एक अप्रमाणित, दूरस्थ हमलावर को लक्षित उपकरण पर रूट विशेषाधिकारों के साथ मनमाना कोड निष्पादन प्राप्त करने की अनुमति देता है।
यह भेद्यता 8 जनवरी 2025 को सार्वजनिक की गई थी, जब इसे ज़ीरो-डे के रूप में सक्रिय शोषण में देखा गया था। इसे Mandiant द्वारा ट्रैक किए जा रहे चीन-संबंधित खतरे वाले अभिनेता UNC5337 से जोड़ा गया। CISA ने सार्वजनिक प्रकटीकरण के 72 घंटों के भीतर इस CVE को अपनी Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ दिया।
यह भेद्यता उपकरण के HTTPS प्रबंधन इंटरफ़ेस के IFT (Internal Forwarding Table) / TLS पैकेट प्रोसेसिंग पथ में स्थित है। जब गलत-प्रारूप वाले TLS हैंडशेक संदेशों या विशेष रूप से तैयार किए गए IFT फ्रेमों को पार्स किया जाता है, तो कोड हमलावर-नियंत्रित डेटा को उचित बाउंड्स जाँच के बिना एक निश्चित-आकार के स्टैक बफर में कॉपी करता है:
memcpy(stack_buffer, attacker_data, attacker_controlled_length); // no length check
चूँकि गंतव्य बफर स्टैक पर स्थित होता है, एक अत्यधिक बड़ा पेलोड निम्नलिखित को अधिलेखित कर देता है:
| उत्पाद | प्रभावित संस्करण | फिक्स्ड संस्करण |
|---|---|---|
| Ivanti Connect Secure | < 22.7R2.5 | 22.7R2.5 |
| Ivanti Policy Secure | < 22.7R1.2 | 22.7R1.2 |
| ZTA गेटवे | < 22.7R2.3 | 22.7R2.3 |
नोट: Ivanti ने पुष्टि की है कि 22.6 रिलीज़ लाइन भी भेद्य है। जो ग्राहक अभी भी ICS 9.x या 22.4 पर हैं, वे समान रूप से जोखिम में हैं।
sslvpn या dsaccess सेवाओं पर एक्सेस उल्लंघनों के साथ क्रैश होने वाली प्रक्रियाएँ/tmp/*.py, .sslvpn_config_upload जैसी फ़ाइलों की उपस्थिति, या अप्रत्याशित क्रॉन प्रविष्टियाँscapy, socket, और ssl Python मॉड्यूलइस रिपॉजिटरी को क्लोन करें:
git clone https://github.com/your-org/cve-2025-0282-reproduction
cd cve-2025-0282-reproduction
निर्भरताएँ इंस्टॉल करें:
pip install -r requirements.txt
(आवश्यकताएँ: scapy, argparse, socket — socket stdlib में शामिल है)
अपने लक्ष्य के विरुद्ध PoC चलाएँ:
python exploit.py --target 192.168.1.100 --port 8443
कस्टम पेलोड आकार निर्दिष्ट करने के लिए:
python exploit.py --target 192.168.1.100 --port 8443 --payload-size 4096
डीबग आउटपुट सक्षम करें:
python exploit.py --target 192.168.1.100 --port 8443 --verbose
memcpy को ट्रिगर करता हैमहत्वपूर्ण: प्रदान किया गया कोड केवल शैक्षिक और अधिकृत परीक्षण के लिए है। यह बफर ओवरफ्लो स्थिति को प्रदर्शित करता है और अनपैच किए गए लक्ष्यों पर डिनायल ऑफ सर्विस (क्रैश) का कारण बनेगा। इसे उन सिस्टमों के विरुद्ध चलाना जिनके स्वामी आप नहीं हैं या जिनके परीक्षण के लिए आपके पास लिखित अनुमति नहीं है, अवैध है।
इस रिपॉजिटरी में exploit.py देखें।
स्क्रिप्ट निम्नलिखित तर्क स्वीकार करती है:
usage: exploit.py [-h] --target TARGET [--port PORT] [--payload-size PAYLOAD_SIZE] [--verbose]
CVE-2025-0282 Ivanti Stack Buffer Overflow Reproduction PoC
options:
-h, --help show this help message and exit
--target TARGET Target Ivanti appliance IP or hostname
--port PORT Target port (default: 8443)
--payload-size PAYLOAD_SIZE
Size of overflow payload in bytes (default: 4096)
--verbose Enable verbose/debug output
यह रिपॉजिटरी केवल अधिकृत सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए प्रदान की गई है। लेखक इस कोड के किसी भी दुरुपयोग के लिए ज़िम्मेदार नहीं हैं। CVE-2025-0282 का अनधिकृत शोषण अवैध और अनैतिक है। किसी भी सिस्टम का परीक्षण करने से पहले हमेशा स्पष्ट लिखित अनुमति प्राप्त करें।
| फ़ील्ड | विवरण |
|---|
| वेक्टर | नेटवर्क |
| जटिलता | निम्न |
| विशेषाधिकार | कोई नहीं |
| उपयोगकर्ता इंटरैक्शन | कोई नहीं |
| दायरा | अपरिवर्तित |
| गोपनीयता | उच्च |
| अखंडता | उच्च |
| उपलब्धता | उच्च |
| कार्रवाई | विवरण |
|---|
| तुरंत पैच करें | ICS >=22.7R2.5, IPS >=22.7R1.2, ZTA >=22.7R2.3 में अपग्रेड करें |
| नेटवर्क पहुँच प्रतिबंधित करें | HTTPS प्रबंधन इंटरफ़ेस को केवल विश्वसनीय IPs तक सीमित करें |
| MFA सक्षम करें | पोस्ट-एक्सप्लॉइटेशन लेटरल मूवमेंट को कम करता है |
| लॉग्स की निगरानी करें | TLS विसंगतियों और अप्रत्याशित प्रक्रिया क्रैश पर ध्यान दें |
| IOCs की खोज करें | UNC5337 TTPs (क्रेडेंशियल डंपिंग, टनल टूल्स) की जाँच करें |