Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2025-0282-ivanti_rce_reproduction — Reprodução de cve-2025-0282-ivanti_rce_reproduction | Kitploit
Ferramentas/GitHubGitHub/razureink/cve-2025-0282-ivanti_rce_reproduction
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoFerramenta de Acesso RemotoDesenvolvimento de PayloadsExploração de Binários
GitHub
razureink/cve-2025-0282-ivanti_rce_reproduction

cve-2025-0282-ivanti_rce_reproduction

Reprodução de cve-2025-0282-ivanti_rce_reproduction

Ver Repositório
4há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-0282 — Ivanti Connect Secure / Policy Secure / ZTA Gateways — RCE por Estouro de Buffer Baseado na Pilha

CVSS 9.0 — CRÍTICO | Zero-Day Explorado Ativamente | Descoberto em Janeiro de 2025


Visão Geral

CVE-2025-0282 é uma vulnerabilidade de estouro de buffer baseado na pilha (CWE-121 / CWE-787) no componente de manipulação IFT/TLS do Ivanti Connect Secure (ICS), Ivanti Policy Secure (IPS) e ZTA Gateways. A falha permite que um atacante remoto não autenticado obtenha execução arbitrária de código no dispositivo-alvo com privilégios de root.

A vulnerabilidade foi divulgada em 8 de janeiro de 2025 após ser observada em exploração ativa como zero-day. Ela foi atribuída ao ator de ameaças com nexo na China, rastreado como UNC5337 pela Mandiant. A CISA adicionou este CVE ao seu catálogo Known Exploited Vulnerabilities (KEV) dentro de 72 horas após a divulgação pública.


Detalhes Técnicos

Causa Raiz

A vulnerabilidade reside no caminho de processamento de pacotes IFT (Internal Forwarding Table) / TLS da interface de gerenciamento HTTPS do dispositivo. Ao analisar mensagens de handshake TLS malformadas ou quadros IFT especialmente criados, o código copia dados controlados pelo atacante para um buffer de pilha de tamanho fixo sem a devida verificação de limites:

root@kitploit:~
memcpy(stack_buffer, attacker_data, attacker_controlled_length);  // no length check

Como o buffer de destino reside na pilha, um payload superdimensionado sobrescreve:

  • Variáveis locais — podem alterar a lógica do programa
  • Endereço de retorno salvo (RIP/RA) — possibilita ROP ou execução direta de código
  • Cadeia SEH (versões baseadas em Windows) — possibilita sobrescrita de SEH

Vetor de Ataque

CampoDetalhe
VetorRede
ComplexidadeBaixa
PrivilégiosNenhum
Interação do UsuárioNenhuma
EscopoInalterado
ConfidencialidadeAlta
IntegridadeAlta
DisponibilidadeAlta

Características da Exploração

  • A cadeia completa não exige autenticação
  • A exploração ocorre na etapa de handshake TLS, antes da autenticação na camada de aplicação
  • O código PoC público utiliza um campo de tamanho de quadro físico grande (>65535 bytes) em um registro TLS especialmente criado para estourar um buffer de pilha de 1024 bytes
  • A exploração bem-sucedida fornece um shell root no dispositivo
  • A atividade pós-exploração do UNC5337 incluiu extração de credenciais, instalação de túneis e movimento lateral

Versões Afetadas

ProdutoVersões AfetadasVersão Corrigida
Ivanti Connect Secure< 22.7R2.522.7R2.5
Ivanti Policy Secure< 22.7R1.222.7R1.2
ZTA Gateways< 22.7R2.322.7R2.3

Observação: A Ivanti confirmou que a linha de versões 22.6 também é vulnerável. Clientes que ainda utilizam ICS 9.x ou 22.4 estão igualmente expostos.

Indicadores de Detecção

  • Tamanhos inesperados de handshake TLS nos logs da interface de gerenciamento HTTPS
  • Processos falhando com violações de acesso nos serviços sslvpn ou dsaccess
  • Reinicializações não programadas do dispositivo
  • Presença de arquivos como /tmp/*.py, .sslvpn_config_upload ou entradas inesperadas no cron
  • Conexões de saída do dispositivo para IPs associados à infraestrutura do UNC5337

Etapas de Reprodução

Pré-requisitos

  • Python 3.8+
  • Um dispositivo Ivanti alvo (apenas em ambiente de teste autorizado)
  • Acesso de rede à interface de gerenciamento HTTPS (porta 8443 por padrão)
  • Módulos Python scapy, socket e ssl

Configuração

  1. Clone este repositório:

    root@kitploit:~
    git clone https://github.com/your-org/cve-2025-0282-reproduction
    cd cve-2025-0282-reproduction
    
  2. Instale as dependências:

    root@kitploit:~
    pip install -r requirements.txt
    

    (Requisitos: scapy, argparse, socket — socket é stdlib)

Execução

  1. Execute o PoC contra o alvo:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443
    
  2. Para especificar um tamanho de payload personalizado:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --payload-size 4096
    
  3. Ative a saída de depuração:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --verbose
    

O Que o PoC Faz

  1. Abre uma conexão TCP com a interface de gerenciamento HTTPS do alvo
  2. Envia um ClientHello TLS padrão
  3. Ao receber o ServerHello, o PoC injeta um registro TLS malformado com um campo de tamanho de quadro IFT superdimensionado
  4. Esse registro malformado dispara o memcpy em um buffer de pilha de 1024 bytes sem verificação de limites
  5. O estouro corrompe a pilha, proporcionando uma falha de prova de conceito (segmentation fault ou violação de acesso)
  6. Em uma exploração completa, essa falha seria substituída por uma cadeia ROP que executa código arbitrário

Importante: O código fornecido é apenas para fins educacionais e testes autorizados. Ele demonstra a condição de estouro de buffer e causará uma negação de serviço (falha) em alvos sem patch. Executar isso contra sistemas que você não possui ou sem permissão por escrito para testar é ilegal.


Código PoC

Consulte exploit.py neste repositório.

O script aceita os seguintes argumentos:

root@kitploit:~
usage: exploit.py [-h] --target TARGET [--port PORT] [--payload-size PAYLOAD_SIZE] [--verbose]

CVE-2025-0282 Ivanti Stack Buffer Overflow Reproduction PoC

options:
  -h, --help            show this help message and exit
  --target TARGET       Target Ivanti appliance IP or hostname
  --port PORT           Target port (default: 8443)
  --payload-size PAYLOAD_SIZE
                        Size of overflow payload in bytes (default: 4096)
  --verbose             Enable verbose/debug output

Mitigação

AçãoDetalhe
Aplicar patch imediatamenteAtualize para ICS >=22.7R2.5, IPS >=22.7R1.2, ZTA >=22.7R2.3
Restringir acesso de redeLimite a interface de gerenciamento HTTPS apenas a IPs confiáveis
Habilitar MFAMitiga o movimento lateral pós-exploração
Monitorar logsObserve anomalias de TLS e falhas inesperadas de processos
Procurar IOCsVerifique as TTPs do UNC5337 (extração de credenciais, ferramentas de túnel)

Soluções Alternativas (se o patch for adiado)

  • Implante um WAF/IPS com uma regra de verificação de tamanho de registro TLS na frente da interface de gerenciamento
  • Desabilite a interface de gerenciamento em interfaces de rede voltadas para o exterior
  • Use a ferramenta External Integrity Checker (IC) da Ivanti para verificar a integridade do dispositivo

Referências

  • NIST NVD CVE-2025-0282
  • CISA KEV CVE-2025-0282
  • Análise da Mandiant / UNC5337
  • Comunicado de Segurança da Ivanti
  • ATT&CK: Exploração de Aplicação Exposta ao Público (T1190)
  • CWE-121: Estouro de Buffer Baseado na Pilha
  • CWE-787: Gravação Fora dos Limites

Aviso Legal

Este repositório é fornecido apenas para pesquisa de segurança autorizada e fins educacionais. Os autores não são responsáveis por qualquer uso indevido deste código. A exploração não autorizada de CVE-2025-0282 é ilegal e antiética. Sempre obtenha permissão explícita por escrito antes de testar qualquer sistema.

Baixar ferramenta