CVE-2025-22457:用于检测 Ivanti Connect Secure RCE 的 Python 漏洞利用 POC 扫描器
此脚本可帮助识别可能受 CVE-2025-22457 影响的 Ivanti Connect Secure、Policy Secure 或 ZTA 网关。该漏洞是 Web 进程中一个严重的未经身份验证的基于栈的缓冲区溢出,可通过精心构造的 X-Forwarded-For 头触发。该脚本还可通过从 HTTP 响应中抓取版本信息来识别远程目标的版本。
受早期构建 Nuclei 模板 的工作启发,此脚本的创建源于发现 Nuclei 无法处理未从目标收到任何响应的情况,而这种情况对于可靠检测此问题至关重要。
原始研究与披露:
Shodan 查询:http.favicon.hash:-485487831
截至 2025 年 4 月 9 日共 4,260 条结果
当载荷成功时,目标系统会记录:
ERROR31093: Program web recently failed.
除扫描外,这还可用于构建基于日志的检测规则。
该脚本向易受攻击的 .cgi 端点发送一个超长的 X-Forwarded-For 头。它支持两种模式:
安装依赖:
pip install requests
python cve_2025_22457_check.py --target https://example.com
python cve_2025_22457_check.py --target https://example.com --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed
python cve_2025_22457_check.py --input targets.txt --mode detailed --output vulnerable.txt
默认路径 /dana-na/auth/url_default/welcome.cgi 可被 Ivanti 管理员更改,可能导致漏报。
脚本中还包含一个硬编码的备用路径 /dana-na/setup/psaldownload.cgi,该路径无法被修改,且仍可触发此漏洞。任何 .cgi 端点似乎都可能受影响。
Pre-check successful (HTTP 200)
No response to payload (expected crash behavior).
Follow-up request returned HTTP 200. Crash condition verified.
VULNERABLE: https://example.com/dana-na/setup/psaldownload.cgi