Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2025-0282-ivanti_rce_reproduction — cve-2025-0282-ivanti_rce_reproduction의 재현 | Kitploit
도구/GitHubGitHub/razureink/cve-2025-0282-ivanti_rce_reproduction
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRemote Access ToolPayload DevelopmentBinary Exploitation

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
razureink/cve-2025-0282-ivanti_rce_reproduction

cve-2025-0282-ivanti_rce_reproduction

cve-2025-0282-ivanti_rce_reproduction의 재현

저장소 보기
28일 전아직 검토되지 않음

CVE-2025-0282 — Ivanti Connect Secure / Policy Secure / ZTA Gateways 스택 기반 버퍼 오버플로 RCE

CVSS 9.0 — 치명적(Critical) | 활발히 악용 중인 제로데이 | 2025년 1월 발견


개요

CVE-2025-0282는 Ivanti Connect Secure(ICS), Ivanti Policy Secure(IPS) 및 Ivanti ZTA Gateways의 IFT/TLS 처리 컴포넌트에서 발생하는 스택 기반 버퍼 오버플로 취약점(CWE-121 / CWE-787)입니다. 이 결함으로 인해 인증되지 않은 원격 공격자가 대상 어플라이언스에서 루트 권한으로 임의 코드 실행을 달성할 수 있습니다.

이 취약점은 제로데이로서 활발한 악용이 관찰된 후 2025년 1월 8일에 공개되었습니다. Mandiant가 UNC5337로 추적하는 중국 연계 위협 행위자의 소행으로 확인되었습니다. CISA는 공개 후 72시간 이내에 이 CVE를 KEV(알려진 악용 취약점) 카탈로그에 추가했습니다.


기술적 세부 사항

근본 원인

이 취약점은 어플라이언스 HTTPS 관리 인터페이스의 IFT(내부 포워딩 테이블) / TLS 패킷 처리 경로에 존재합니다. 잘못된 형식의 TLS 핸드셰이크 메시지나 특수하게 제작된 IFT 프레임을 파싱할 때, 코드는 적절한 경계 검사 없이 공격자가 제어하는 데이터를 고정 크기 스택 버퍼에 복사합니다:

root@kitploit:~
memcpy(stack_buffer, attacker_data, attacker_controlled_length);  // no length check

대상 버퍼가 스택에 있기 때문에, 과도하게 큰 페이로드는 다음을 덮어씁니다:

  • 지역 변수 — 프로그램 로직을 변경할 수 있음
  • 저장된 복귀 주소(RIP/RA) — ROP 또는 직접 코드 실행을 가능하게 함
  • SEH 체인(Windows 기반 버전) — SEH 덮어쓰기를 가능하게 함

공격 벡터

악용 특성

  • 전체 공격 체인은 인증을 요구하지 않음
  • 악용은 애플리케이션 계층 인증 이전인 TLS 핸드셰이크 단계에서 발생
  • 공개 PoC 코드는 제작된 TLS 레코드의 큰 물리적 프레임 크기 필드(>65535바이트)를 활용하여 1024바이트 스택 버퍼를 오버플로함
  • 악용에 성공하면 어플라이언스에서 루트 셸을 획득
  • UNC5337의 사후 악용 활동에는 자격 증명 덤프, 터널 설치 및 횡적 이동이 포함됨

영향을 받는 버전

ProductAffected VersionsFixed Version
Ivanti Connect Secure< 22.7R2.522.7R2.5
Ivanti Policy Secure< 22.7R1.222.7R1.2
ZTA Gateways< 22.7R2.322.7R2.3

참고: Ivanti는 22.6 릴리스 라인도 취약함을 확인했습니다. 여전히 ICS 9.x 또는 22.4를 사용 중인 고객도 동일하게 노출됩니다.

탐지 지표

  • HTTPS 관리 인터페이스 로그에서 예기치 않은 TLS 핸드셰이크 크기
  • sslvpn 또는 dsaccess 서비스에서 액세스 위반으로 인한 프로세스 충돌
  • 예정에 없는 어플라이언스 재부팅
  • /tmp/*.py, .sslvpn_config_upload 같은 파일 또는 예상치 못한 cron 항목의 존재
  • 어플라이언스에서 UNC5337 인프라와 연관된 IP로의 외부 연결

재현 단계

사전 요구 사항

  • Python 3.8+
  • 대상 Ivanti 어플라이언스(승인된 테스트 환경에서만)
  • HTTPS 관리 인터페이스(기본 포트 8443)에 대한 네트워크 접근
  • scapy, socket, ssl Python 모듈

설정

  1. 이 저장소를 클론하세요:

    root@kitploit:~
    git clone https://github.com/your-org/cve-2025-0282-reproduction
    cd cve-2025-0282-reproduction
    
  2. 의존성을 설치하세요:

    root@kitploit:~
    pip install -r requirements.txt
    

    (요구 사항: scapy, argparse, socket — socket은 표준 라이브러리)

실행

  1. 대상에 대해 PoC를 실행하세요:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443
    
  2. 사용자 정의 페이로드 크기를 지정하려면:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --payload-size 4096
    
  3. 디버그 출력을 활성화하려면:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --verbose
    

PoC의 동작 방식

  1. 대상의 HTTPS 관리 인터페이스에 TCP 연결을 엽니다
  2. 표준 TLS ClientHello를 전송합니다
  3. ServerHello를 수신하면 PoC는 과도하게 큰 IFT 프레임 크기 필드가 포함된 잘못된 형식의 TLS 레코드를 주입합니다
  4. 이 잘못된 레코드는 경계 검사 없이 1024바이트 스택 버퍼로의 memcpy를 트리거합니다
  5. 오버플로가 스택을 손상시켜 개념 증명(PoC) 크래시(세그멘테이션 폴트 또는 액세스 위반)를 발생시킵니다
  6. 완전한 익스플로잇에서는 이 크래시가 임의 코드를 실행하는 ROP 체인으로 대체됩니다

중요: 제공된 코드는 교육 및 승인된 테스트 목적으로만 사용됩니다. 이 코드는 버퍼 오버플로 조건을 시연하며, 패치되지 않은 대상에서는 서비스 거부(크래시)를 유발합니다. 소유하지 않았거나 서면 허가를 받지 않은 시스템에 대해 이 코드를 실행하는 것은 불법입니다.


PoC 코드

이 저장소의 exploit.py를 참조하세요.

이 스크립트는 다음 인수를 허용합니다:

root@kitploit:~
usage: exploit.py [-h] --target TARGET [--port PORT] [--payload-size PAYLOAD_SIZE] [--verbose]

CVE-2025-0282 Ivanti Stack Buffer Overflow Reproduction PoC

options:
  -h, --help            show this help message and exit
  --target TARGET       Target Ivanti appliance IP or hostname
  --port PORT           Target port (default: 8443)
  --payload-size PAYLOAD_SIZE
                        Size of overflow payload in bytes (default: 4096)
  --verbose             Enable verbose/debug output

완화 대책

해결 방안(패치가 지연되는 경우)

  • 관리 인터페이스 앞에 TLS 레코드 크기 검사 규칙이 있는 WAF/IPS 배포
  • 외부 노출 네트워크 인터페이스에서 관리 인터페이스 비활성화
  • Ivanti의 외부 무결성 검사기(IC) 도구를 사용하여 어플라이언스 무결성 확인

참고 자료

  • NIST NVD CVE-2025-0282
  • CISA KEV CVE-2025-0282
  • Mandiant / UNC5337 분석
  • Ivanti 보안 권고
  • ATT&CK: 공개 애플리케이션 악용 (T1190)
  • CWE-121: 스택 기반 버퍼 오버플로
  • CWE-787: 경계를 벗어난 쓰기

면책 조항

이 저장소는 승인된 보안 연구 및 교육 목적으로만 제공됩니다. 저자는 이 코드의 오용에 대해 책임을 지지 않습니다. CVE-2025-0282의 무단 악용은 불법이며 비윤리적입니다. 시스템을 테스트하기 전에 항상 명시적인 서면 허가를 받으십시오.

도구 다운로드
FieldDetail
공격 경로네트워크
복잡도낮음
권한없음
사용자 상호작용없음
범위변경 없음
기밀성높음
무결성높음
가용성높음
ActionDetail
즉시 패치ICS >=22.7R2.5, IPS >=22.7R1.2, ZTA >=22.7R2.3으로 업그레이드
네트워크 접근 제한HTTPS 관리 인터페이스를 신뢰할 수 있는 IP로만 제한
MFA 활성화사후 악용 횡적 이동을 완화
로그 모니터링TLS 이상 징후 및 예기치 않은 프로세스 충돌 감시
IOC 탐색UNC5337 TTP(자격 증명 덤프, 터널 도구) 확인