
CVE-2025-22457: Python Exploit POC Scanner to Detect Ivanti Connect Secure RCE
CVE-2025-22457: Scanner POC de Exploit em Python para Detectar RCE no Ivanti Connect Secure
Este script ajuda a identificar dispositivos Ivanti Connect Secure, Policy Secure ou ZTA Gateway que podem estar vulneráveis ao CVE-2025-22457, um estouro de buffer baseado em pilha crítico e não autenticado no processo web, acionado por meio de um cabeçalho X-Forwarded-For malicioso. Ele também pode identificar a versão do alvo remoto através da extração de informações de versão da resposta HTTP.
Inspirado por trabalhos iniciais para construir um modelo para Nuclei, este script foi criado após descobrir que o Nuclei não conseguia lidar com casos em que nenhuma resposta era recebida do alvo, o que é essencial para detectar este problema de forma confiável.
Pesquisa e divulgação originais:
Consulta Shodan: http.favicon.hash:-485487831
4.260 resultados em 9 de abril de 2025
Quando o payload é bem-sucedido, o sistema de destino registra:
ERROR31093: Program web recently failed.
Isso pode ser usado para construir detecções baseadas em logs além da varredura.
O script envia um cabeçalho X-Forwarded-For longo para endpoints .cgi vulneráveis. Ele oferece suporte a dois modos:
Instale as dependências:
pip install requests
python cve_2025_22457_check.py --target https://example.com
python cve_2025_22457_check.py --target https://example.com --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed --output vulnerable.txt
O caminho padrão /dana-na/auth/url_default/welcome.cgi pode ser alterado pelos administradores do Ivanti e pode resultar em falsos negativos.
Um caminho secundário codificado /dana-na/setup/psaldownload.cgi está incluído, que não pode ser modificado e ainda aciona a vulnerabilidade. Qualquer endpoint .cgi parece ser potencialmente afetado.
Pre-check successful (HTTP 200)
No response to payload (expected crash behavior).
Follow-up request returned HTTP 200. Crash condition verified.
VULNERABLE: https://example.com/dana-na/setup/psaldownload.cgi