
CVE-2025-22457: Scanner POC di Exploit Python per Rilevare la RCE di Ivanti Connect Secure
CVE-2025-22457: Scanner di exploit POC in Python per rilevare Ivanti Connect Secure RCE
Questo script aiuta a identificare i gateway Ivanti Connect Secure, Policy Secure o ZTA che potrebbero essere vulnerabili a CVE-2025-22457, un overflow del buffer basato su stack, non autenticato e critico, nel processo web, innescato tramite un header X-Forwarded-For appositamente costruito. Può anche identificare la versione dei target remoti estraendo le informazioni sulla versione dalla risposta HTTP.
Ispirato dal lavoro iniziale per creare un template Nuclei, questo script è stato creato dopo aver scoperto che Nuclei non poteva gestire i casi in cui non viene ricevuta alcuna risposta dal target, condizione essenziale per rilevare in modo affidabile questo problema.
Ricerca e divulgazione originali:
Query Shodan: http.favicon.hash:-485487831
4,260 risultati al 9 aprile 2025
Quando il payload ha successo, il sistema target registra:
ERROR31093: Program web recently failed.
Questo può essere usato per creare rilevamenti basati sui log in aggiunta alla scansione.
Lo script invia un header X-Forwarded-For lungo agli endpoint .cgi vulnerabili. Supporta due modalità:
Installa i requisiti:
pip install requests
python cve_2025_22457_check.py --target https://example.com
python cve_2025_22457_check.py --target https://example.com --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed --output vulnerable.txt
Il percorso predefinito /dana-na/auth/url_default/welcome.cgi può essere modificato dagli amministratori Ivanti e può portare a falsi negativi.
È incluso un secondo percorso hardcoded /dana-na/setup/psaldownload.cgi, che non può essere modificato e innesca comunque la vulnerabilità. Qualsiasi endpoint .cgi risulta potenzialmente interessato.
Pre-check successful (HTTP 200)
No response to payload (expected crash behavior).
Follow-up request returned HTTP 200. Crash condition verified.
VULNERABLE: https://example.com/dana-na/setup/psaldownload.cgi