
CVE-2025-22457: Python Exploit POC Scanner to Detect Ivanti Connect Secure RCE
CVE-2025-22457: Ivanti Connect Secure RCE 탐지를 위한 Python 익스플로잇 POC 스캐너
이 스크립트는 CVE-2025-22457에 취약할 수 있는 Ivanti Connect Secure, Policy Secure 또는 ZTA 게이트웨이를 식별하는 데 도움을 줍니다. 이 취약점은 조작된 X-Forwarded-For 헤더를 통해 웹 프로세스에서 트리거되는 심각한 비인증 스택 기반 버퍼 오버플로우입니다. 또한 HTTP 응답에서 버전 정보를 스크래핑하여 원격 대상의 버전을 식별할 수도 있습니다.
초기 연구를 통해 Nuclei 템플릿을 구축하려는 작업에서 영감을 받은 이 스크립트는, Nuclei가 이 문제를 안정적으로 탐지하는 데 필수적인 대상으로부터 응답이 전혀 없는 경우를 처리할 수 없다는 사실을 발견한 후 만들어졌습니다.
원본 연구 및 공개:
Shodan 쿼리: http.favicon.hash:-485487831
2025년 4월 9일 기준 4,260개의 결과
페이로드가 성공하면 대상 시스템에 다음 로그가 기록됩니다:
ERROR31093: Program web recently failed.
이를 통해 스캔 외에도 로그 기반 탐지를 구축할 수 있습니다.
이 스크립트는 취약한 .cgi 엔드포인트에 긴 X-Forwarded-For 헤더를 전송합니다. 두 가지 모드를 지원합니다:
필요한 패키지 설치:
pip install requests
python cve_2025_22457_check.py --target https://example.com
python cve_2025_22457_check.py --target https://example.com --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed --output vulnerable.txt
기본 경로 /dana-na/auth/url_default/welcome.cgi는 Ivanti 관리자가 변경할 수 있으며, 이로 인해 위음성이 발생할 수 있습니다.
수정할 수 없고 여전히 취약점을 트리거하는 보조 하드코딩 경로 /dana-na/setup/psaldownload.cgi가 포함되어 있습니다. 모든 .cgi 엔드포인트가 잠재적으로 영향을 받는 것으로 보입니다.
Pre-check successful (HTTP 200)
No response to payload (expected crash behavior).
Follow-up request returned HTTP 200. Crash condition verified.
VULNERABLE: https://example.com/dana-na/setup/psaldownload.cgi