
CVE-2025-22457: Python Exploit POC сканер для обнаружения RCE в Ivanti Connect Secure
CVE-2025-22457: Python-сканер POC-эксплойтов для обнаружения RCE в Ivanti Connect Secure
Этот скрипт помогает выявлять Ivanti Connect Secure, Policy Secure и ZTA Gateways, которые могут быть уязвимы к CVE-2025-22457 — критическому неаутентифицированному переполнению буфера в стеке в веб-процессе, вызываемому специально сформированным заголовком X-Forwarded-For. Он также может определять версию удалённых целей, извлекая информацию о версии из HTTP-ответа.
Созданный под влиянием ранних попыток собрать Nuclei-шаблон, этот скрипт появился после обнаружения того, что Nuclei не может обрабатывать случаи, когда от цели не получено ответа, что необходимо для надёжного обнаружения этой проблемы.
Оригинальное исследование и раскрытие информации:
Поисковый запрос Shodan: http.favicon.hash:-485487831
4 260 результатов по состоянию на 9 апреля 2025 года
При успешной отправке полезной нагрузки целевая система записывает в журнал:
ERROR31093: Program web recently failed.
Это можно использовать для построения обнаружений на основе журналов в дополнение к сканированию.
Скрипт отправляет длинный заголовок X-Forwarded-For на уязвимые .cgi-эндпоинты. Он поддерживает два режима:
Установите зависимости:
pip install requests
python cve_2025_22457_check.py --target https://example.com
python cve_2025_22457_check.py --target https://example.com --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed --output vulnerable.txt
Путь по умолчанию /dana-na/auth/url_default/welcome.cgi может быть изменён администраторами Ivanti, что может приводить к ложноотрицательным результатам.
Включён дополнительный жёстко заданный путь /dana-na/setup/psaldownload.cgi, который не может быть изменён и по-прежнему вызывает уязвимость. По-видимому, любой .cgi-эндпоинт потенциально уязвим.
Pre-check successful (HTTP 200)
No response to payload (expected crash behavior).
Follow-up request returned HTTP 200. Crash condition verified.
VULNERABLE: https://example.com/dana-na/setup/psaldownload.cgi