Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2025-0282-ivanti_rce_reproduction — Riproduzione di cve-2025-0282-ivanti_rce_reproduction | Kitploit
Strumenti/GitHubGitHub/razureink/cve-2025-0282-ivanti_rce_reproduction
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneStrumento di Accesso RemotoSviluppo PayloadBinary Exploitation
GitHub
razureink/cve-2025-0282-ivanti_rce_reproduction

cve-2025-0282-ivanti_rce_reproduction

Riproduzione di cve-2025-0282-ivanti_rce_reproduction

Vedi Repository
41 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-0282 — Ivanti Connect Secure / Policy Secure / ZTA Gateways Overflow del buffer basato su stack RCE

CVSS 9.0 — CRITICO | Zero-Day sfruttato attivamente | Scoperto a gennaio 2025


Panoramica

CVE-2025-0282 è una vulnerabilità di overflow del buffer basato su stack (CWE-121 / CWE-787) nel componente di gestione IFT/TLS di Ivanti Connect Secure (ICS), Ivanti Policy Secure (IPS) e ZTA Gateways. Il difetto consente a un attaccante remoto non autenticato di ottenere esecuzione di codice arbitrario sull'appliance target con privilegi di root.

La vulnerabilità è stata divulgata l'8 gennaio 2025 dopo essere stata osservata in sfruttamento attivo come zero-day. È stata attribuita all'attore di minaccia legato alla Cina monitorato come UNC5337 da Mandiant. CISA ha aggiunto questa CVE al proprio catalogo Known Exploited Vulnerabilities (KEV) entro 72 ore dalla divulgazione pubblica.


Dettagli Tecnici

Causa principale

La vulnerabilità risiede nel percorso di elaborazione dei pacchetti IFT (Internal Forwarding Table) / TLS dell'interfaccia di gestione HTTPS dell'appliance. Durante l'analisi di messaggi di handshake TLS malformati o frame IFT appositamente costruiti, il codice copia dati controllati dall'attaccante in un buffer dello stack a dimensione fissa senza un adeguato controllo dei limiti:

root@kitploit:~
memcpy(stack_buffer, attacker_data, attacker_controlled_length);  // nessun controllo della lunghezza

Poiché il buffer di destinazione risiede nello stack, un payload sovradimensionato sovrascrive:

  • Variabili locali — possono alterare la logica del programma
  • Indirizzo di ritorno salvato (RIP/RA) — abilita ROP o esecuzione diretta di codice
  • Catena SEH (versioni basate su Windows) — abilita la sovrascrittura di SEH

Vettore di attacco

CampoDettaglio
VettoreRete
ComplessitàBassa
PrivilegiNessuno
Interazione utenteNessuna
AmbitoInvariato
RiservatezzaAlta
IntegritàAlta
DisponibilitàAlta

Caratteristiche dello sfruttamento

  • La catena completa non richiede autenticazione
  • Lo sfruttamento avviene nella fase di handshake TLS, prima dell'autenticazione a livello applicativo
  • Il codice PoC pubblico sfrutta un campo di dimensione del frame fisico molto grande (>65535 byte) in un record TLS appositamente costruito per provocare l'overflow di un buffer dello stack di 1024 byte
  • Lo sfruttamento riuscito fornisce una shell di root sull'appliance
  • Le attività post-exploitation di UNC5337 includevano dump delle credenziali, installazione di tunnel e movimento laterale

Versioni Coinvolte

ProdottoVersioni vulnerabiliVersione corretta
Ivanti Connect Secure< 22.7R2.522.7R2.5
Ivanti Policy Secure< 22.7R1.222.7R1.2
ZTA Gateways< 22.7R2.322.7R2.3

Nota: Ivanti ha confermato che anche la linea di rilascio 22.6 è vulnerabile. I clienti ancora su ICS 9.x o 22.4 sono ugualmente esposti.

Indicatori di rilevamento

  • Dimensioni inattese dell'handshake TLS nei log dell'interfaccia di gestione HTTPS
  • Processi che vanno in crash con violazioni di accesso sui servizi sslvpn o dsaccess
  • Riavvii non programmati dell'appliance
  • Presenza di file come /tmp/*.py, .sslvpn_config_upload o voci cron inattese
  • Connessioni in uscita dall'appliance verso IP associati all'infrastruttura di UNC5337

Passaggi per la Riproduzione

Prerequisiti

  • Python 3.8+
  • Un'appliance Ivanti target (solo ambiente di test autorizzato)
  • Accesso di rete all'interfaccia di gestione HTTPS (porta 8443 predefinita)
  • Moduli Python scapy, socket e ssl

Configurazione

  1. Clonare questo repository:

    root@kitploit:~
    git clone https://github.com/your-org/cve-2025-0282-reproduction
    cd cve-2025-0282-reproduction
    
  2. Installare le dipendenze:

    root@kitploit:~
    pip install -r requirements.txt
    

    (Requisiti: scapy, argparse, socket — socket è nella libreria standard)

Esecuzione

  1. Eseguire il PoC contro il proprio target:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443
    
  2. Per specificare una dimensione personalizzata del payload:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --payload-size 4096
    
  3. Abilitare l'output di debug:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --verbose
    

Cosa fa il PoC

  1. Apre una connessione TCP all'interfaccia di gestione HTTPS del target
  2. Invia un ClientHello TLS standard
  3. Alla ricezione del ServerHello, il PoC inietta un record TLS malformato con un campo di dimensione del frame IFT sovradimensionato
  4. Questo record malformato attiva la memcpy in un buffer dello stack di 1024 byte senza controllo dei limiti
  5. L'overflow corrompe lo stack, provocando un crash proof-of-concept (segmentation fault o violazione di accesso)
  6. In uno sfruttamento completo, questo crash verrebbe sostituito con una catena ROP che esegue codice arbitrario

Importante: Il codice fornito è solo per test educativi e autorizzati. Dimostra la condizione di overflow del buffer e causerà un denial of service (crash) su target non patchati. Eseguirlo contro sistemi che non si possiedono o per i quali non si ha il permesso scritto di testare è illegale.


Codice PoC

Vedere exploit.py in questo repository.

Lo script accetta i seguenti argomenti:

root@kitploit:~
usage: exploit.py [-h] --target TARGET [--port PORT] [--payload-size PAYLOAD_SIZE] [--verbose]

CVE-2025-0282 Ivanti Stack Buffer Overflow Reproduction PoC

options:
  -h, --help            show this help message and exit
  --target TARGET       Target Ivanti appliance IP or hostname
  --port PORT           Target port (default: 8443)
  --payload-size PAYLOAD_SIZE
                        Size of overflow payload in bytes (default: 4096)
  --verbose             Enable verbose/debug output

Mitigazione

AzioneDettaglio
Applicare subito la patchAggiornare a ICS >=22.7R2.5, IPS >=22.7R1.2, ZTA >=22.7R2.3
Limitare l'accesso di reteLimitare l'interfaccia di gestione HTTPS solo a IP fidati
Abilitare MFAMitiga il movimento laterale post-exploitation
Monitorare i logControllare anomalie TLS e crash di processo inattesi
Cercare gli IOCVerificare le TTP di UNC5337 (dump credenziali, tool tunnel)

Soluzioni alternative (se la patch è in ritardo)

  • Implementare un WAF/IPS con una regola di controllo della dimensione dei record TLS davanti all'interfaccia di gestione
  • Disabilitare l'interfaccia di gestione sulle interfacce di rete esposte esternamente
  • Utilizzare lo strumento External Integrity Checker (IC) di Ivanti per verificare l'integrità dell'appliance

Riferimenti

  • NIST NVD CVE-2025-0282
  • CISA KEV CVE-2025-0282
  • Analisi Mandiant / UNC5337
  • Advisory di sicurezza Ivanti
  • ATT&CK: Exploit Public-Facing Application (T1190)
  • CWE-121: Stack-based Buffer Overflow
  • CWE-787: Out-of-bounds Write

Dichiarazione di esclusione di responsabilità

Questo repository è fornito solo per ricerca di sicurezza autorizzata e scopi educativi. Gli autori non sono responsabili di qualsiasi uso improprio di questo codice. Lo sfruttamento non autorizzato di CVE-2025-0282 è illegale e non etico. Ottenere sempre un permesso scritto esplicito prima di testare qualsiasi sistema.

Scarica lo strumento