Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2025-0282-ivanti_rce_reproduction — # Воспроизведение cve-2025-0282-ivanti_rce_reproduction | Kitploit
Инструменты/GitHubGitHub/razureink/cve-2025-0282-ivanti_rce_reproduction
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеИнструмент Удаленного ДоступаРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
razureink/cve-2025-0282-ivanti_rce_reproduction

cve-2025-0282-ivanti_rce_reproduction

# Воспроизведение cve-2025-0282-ivanti_rce_reproduction

Репозиторий
28 дней назадЕщё не проверено

CVE-2025-0282 — Ivanti Connect Secure / Policy Secure / ZTA Gateways: переполнение буфера в стеке и удалённое выполнение кода (RCE)

CVSS 9.0 — КРИТИЧЕСКИЙ | Активно эксплуатируемый 0-day | Обнаружена в январе 2025 года


Обзор

CVE-2025-0282 — это уязвимость переполнения буфера в стеке (CWE-121 / CWE-787) в компоненте обработки IFT/TLS в Ivanti Connect Secure (ICS), Ivanti Policy Secure (IPS) и Ivanti ZTA Gateways. Эта ошибка позволяет неаутентифицированному удалённому злоумышленнику добиться выполнения произвольного кода на целевом устройстве с правами root.

Уязвимость была раскрыта 8 января 2025 года после того, как была замечена в активной эксплуатации в качестве 0-day. Она была приписана китайской кибергруппировке, отслеживаемой Mandiant как UNC5337. CISA добавила этот CVE в свой каталог известных эксплуатируемых уязвимостей (KEV) в течение 72 часов после публичного раскрытия.


Технические детали

Первопричина

Уязвимость находится в пути обработки IFT (Internal Forwarding Table) / TLS-пакетов в HTTPS-интерфейсе управления устройства. При разборе повреждённых сообщений TLS handshake или специально созданных IFT-кадров код копирует управляемые злоумышленником данные в стековый буфер фиксированного размера без надлежащей проверки границ:

root@kitploit:~
memcpy(stack_buffer, attacker_data, attacker_controlled_length);  // no length check

Поскольку целевой буфер находится в стеке, полезная нагрузка увеличенного размера перезаписывает:

  • Локальные переменные — может изменить логику программы
  • Сохранённый адрес возврата (RIP/RA) — позволяет выполнить ROP или напрямую выполнить код
  • Цепочку SEH (версии на базе Windows) — позволяет перезаписать SEH

Вектор атаки

Характеристики эксплуатации

  • Полная цепочка не требует аутентификации
  • Эксплуатация происходит на этапе TLS handshake, до аутентификации на уровне приложения
  • Публичный PoC-код использует большое поле физического размера кадра (>65535 байт) в созданной TLS-записи для переполнения 1024-байтного стекового буфера
  • Успешная эксплуатация предоставляет root-оболочку на устройстве
  • Пост-эксплуатационная деятельность UNC5337 включала дамп учётных данных, установку туннелей и горизонтальное перемещение

Затронутые версии

ПродуктЗатронутые версииИсправленная версия
Ivanti Connect Secure< 22.7R2.522.7R2.5
Ivanti Policy Secure< 22.7R1.222.7R1.2
ZTA Gateways< 22.7R2.322.7R2.3

Примечание: Ivanti подтвердила, что линейка версий 22.6 также уязвима. Клиенты, всё ещё использующие ICS 9.x или 22.4, в равной степени подвержены угрозе.

Индикаторы обнаружения

  • Неожиданные размеры TLS handshake в журналах HTTPS-интерфейса управления
  • Сбои процессов из-за нарушений доступа в службах sslvpn или dsaccess
  • Внеплановые перезагрузки устройства
  • Наличие таких файлов, как /tmp/*.py, .sslvpn_config_upload, или неожиданных записей в cron
  • Исходящие соединения с устройства на IP-адреса, связанные с инфраструктурой UNC5337

Шаги воспроизведения

Предварительные требования

  • Python 3.8+
  • Целевое устройство Ivanti (только в авторизованной тестовой среде)
  • Сетевой доступ к HTTPS-интерфейсу управления (по умолчанию порт 8443)
  • Python-модули scapy, socket и ssl

Настройка

  1. Клонируйте этот репозиторий:

    root@kitploit:~
    git clone https://github.com/your-org/cve-2025-0282-reproduction
    cd cve-2025-0282-reproduction
    
  2. Установите зависимости:

    root@kitploit:~
    pip install -r requirements.txt
    

    (Требования: scapy, argparse, socket — socket входит в стандартную библиотеку)

Выполнение

  1. Запустите PoC против цели:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443
    
  2. Чтобы указать собственный размер полезной нагрузки:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --payload-size 4096
    
  3. Включите отладочный вывод:

    root@kitploit:~
    python exploit.py --target 192.168.1.100 --port 8443 --verbose
    

Что делает PoC

  1. Открывает TCP-соединение с HTTPS-интерфейсом управления цели
  2. Отправляет стандартный TLS ClientHello
  3. После получения ServerHello PoC внедряет некорректную TLS-запись с увеличенным полем размера IFT-кадра
  4. Эта некорректная запись инициирует memcpy в 1024-байтный стековый буфер без проверки границ
  5. Переполнение повреждает стек, обеспечивая сбой proof-of-concept (ошибку сегментации или нарушение доступа)
  6. В полной эксплуатации этот сбой был бы заменён ROP-цепочкой, выполняющей произвольный код

Важно: Предоставленный код предназначен только для образовательных целей и авторизованного тестирования. Он демонстрирует условие переполнения буфера и вызовет отказ в обслуживании (сбой) на незапатченных системах. Запуск кода против систем, которые вам не принадлежат или на тестирование которых у вас нет письменного разрешения, является незаконным.


PoC-код

См. exploit.py в этом репозитории.

Скрипт принимает следующие аргументы:

root@kitploit:~
usage: exploit.py [-h] --target TARGET [--port PORT] [--payload-size PAYLOAD_SIZE] [--verbose]

CVE-2025-0282 Ivanti Stack Buffer Overflow Reproduction PoC

options:
  -h, --help            show this help message and exit
  --target TARGET       Target Ivanti appliance IP or hostname
  --port PORT           Target port (default: 8443)
  --payload-size PAYLOAD_SIZE
                        Size of overflow payload in bytes (default: 4096)
  --verbose             Enable verbose/debug output

Меры защиты

Временные меры (если установка обновления откладывается)

  • Разверните WAF/IPS с правилом проверки размера TLS-записей перед интерфейсом управления
  • Отключите интерфейс управления на внешних сетевых интерфейсах
  • Используйте инструмент Ivanti External Integrity Checker (IC) для проверки целостности устройства

Ссылки

  • NIST NVD CVE-2025-0282
  • CISA KEV CVE-2025-0282
  • Анализ Mandiant / UNC5337
  • Бюллетень безопасности Ivanti
  • ATT&CK: Эксплуатация публично доступного приложения (T1190)
  • CWE-121: Переполнение буфера в стеке
  • CWE-787: Запись за пределами буфера

Отказ от ответственности

Этот репозиторий предоставляется только для авторизованных исследований в области безопасности и образовательных целей. Авторы не несут ответственности за любое неправомерное использование этого кода. Несанкционированная эксплуатация CVE-2025-0282 является незаконной и неэтичной. Всегда получайте явное письменное разрешение перед тестированием любой системы.

Скачать инструмент
ПолеДетали
ВекторСеть
СложностьНизкая
ПривилегииНе требуются
Взаимодействие с пользователемНе требуется
Область действияБез изменений
КонфиденциальностьВысокая
ЦелостностьВысокая
ДоступностьВысокая
ДействиеДетали
Немедленно установите обновлениеОбновитесь до ICS >=22.7R2.5, IPS >=22.7R1.2, ZTA >=22.7R2.3
Ограничьте сетевой доступОграничьте HTTPS-интерфейс управления только доверенными IP-адресами
Включите MFAСнижает горизонтальное перемещение после эксплуатации
Отслеживайте журналыСледите за аномалиями TLS и неожиданными сбоями процессов
Ищите IOCПроверяйте наличие TTP UNC5337 (дамп учётных данных, туннельные инструменты)