CVE-2025-0282: RCE no autenticada en Ivanti Connect Secure
Un desbordamiento crítico de búfer basado en pila en Ivanti Connect Secure, Policy Secure y ZTA Gateways permite a atacantes remotos no autenticados ejecutar código arbitrario. Fue explotado activamente por actores de amenazas patrocinados por Estados antes de que hubiera parches disponibles. Puntuación CVSS: 9.0 CRÍTICA.
| Atributo | Valor |
|---|---|
| ID de CVE | CVE-2025-0282 |
| Vector CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-121: Desbordamiento de búfer basado en pila |
| Publicación | 8 de enero de 2025 |
| Explotación | Activa — incluida en el catálogo KEV de CISA |
¿Qué es CVE-2025-0282?
CVE-2025-0282 es una vulnerabilidad de desbordamiento de búfer basado en pila en Ivanti Connect Secure (anteriormente Pulse Secure VPN), Ivanti Policy Secure e Ivanti Neurons for ZTA Gateways. La vulnerabilidad existe en el componente de puerta de enlace SSL VPN y puede ser activada a través de la red por un atacante no autenticado.
La vulnerabilidad fue descubierta por investigadores de Mandiant, quienes identificaron su explotación activa por parte de un grupo de amenazas chino patrocinado por el Estado (rastreado como UNC5337) que desplegaba la familia de malware SPAWN, incluidos los implantes SPAWNANT, SPAWNMOLE y SPAWNSNAIL, para mantener un acceso persistente.
🚨 Explotada activamente
CISA añadió CVE-2025-0282 a su catálogo de vulnerabilidades explotadas conocidas el 8 de enero de 2025, con un plazo de remediación obligatorio. Más de 3000 puertas de enlace Ivanti expuestas a Internet fueron comprometidas antes de que los parches se aplicaran de forma generalizada. La actividad posterior a la explotación incluyó la recopilación de credenciales, el movimiento lateral y el despliegue de rootkits persistentes.
Sistemas afectados
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| Ivanti Connect Secure | De 22.7R2 a 22.7R2.4 | 22.7R2.5 |
| Ivanti Policy Secure | De 22.7R1 a 22.7R1.2 | 22.7R1.3 (21 de enero) |
| Ivanti Neurons ZTA | De 22.7R2 a 22.7R2.3 | 22.7R2.5 |
Impacto técnico
La explotación exitosa de CVE-2025-0282 otorga a un atacante no autenticado el control total del dispositivo de puerta de enlace VPN. Dado que estos dispositivos se encuentran en el perímetro de la red y gestionan todo el tráfico de acceso remoto, el alcance potencial es excepcionalmente amplio:
- Compromiso total del sistema: Ejecución de código con privilegios de root en el dispositivo de puerta de enlace
- Interceptación de credenciales: Todas las credenciales de autenticación VPN que pasan por el dispositivo
- Pivote en la red: Acceso directo a redes corporativas internas eludiendo los controles perimetrales
- Puerta trasera persistente: Los atacantes desplegaron implantes a nivel de firmware capaces de sobrevivir a restablecimientos de fábrica
- Movimiento lateral: La posición de confianza de la puerta de enlace en la red facilita el reconocimiento y los ataques internos
Cómo funciona la vulnerabilidad
El desbordamiento de búfer se produce en el servicio IFT (Ivanti Fieldwork Terminal), que gestiona la negociación inicial SSL/TLS. Durante la fase de negociación —antes de que se produzca cualquier autenticación—, un atacante envía un paquete especialmente diseñado con un campo de longitud malformado, lo que provoca que el servicio copie en un búfer de pila de tamaño fijo más datos de los que puede contener.
# Representación simplificada de la ruta de código vulnerable
void handle_ift_request(char *data, size_t len) {
char buf[512]; // Búfer de pila de tamaño fijo
size_t claimed_len = get_claimed_length(data); // Controlado por el atacante
memcpy(buf, data, claimed_len); // Sin comprobación de límites — el desbordamiento ocurre aquí
process_ift(buf);
}
El desbordamiento sobrescribe la dirección de retorno guardada en la pila. Como ASLR solo era parcialmente eficaz en el firmware del dispositivo, los atacantes utilizaron la divulgación de información proporcionada por la vulnerabilidad asociada CVE-2025-0283 para eludir la aleatorización y lograr una explotación fiable.
Detección
Análisis de registros
Busque estos indicadores en los registros de Ivanti Connect Secure:
# Fallos sospechosos del servicio IFT (antes de la explotación) grep "ift" /var/log/messages | grep -i "crash\|segfault\|core dump" # Conexiones salientes inesperadas desde la puerta de enlace grep "CONNECT\|tunnel" /var/log/esap.log | grep -v "known-good-ips" # Puerta trasera SSH SPAWNSNAIL en un puerto no estándar netstat -tlnp | grep -v ":22 \|:443 \|:80 "
Indicadores de red
- Fallos anómalos en la negociación TLS seguidos de conexiones exitosas
- Conexiones salientes desde la puerta de enlace VPN hacia rangos de IP inusuales
- Nuevas claves SSH añadidas a
/home/user/.ssh/authorized_keys - Archivos modificados en los directorios
/home/user/o/tmp/
Herramienta de comprobación de integridad de Ivanti (ICT)
Ivanti publicó una herramienta de comprobación de integridad específicamente para este incidente. Ejecute la ICT externa en todas las puertas de enlace; en algunos incidentes, el instalador de SPAWNANT comprometió la ICT interna.
Mitigación
- Aplique el parche inmediatamente: Actualice a Connect Secure 22.7R2.5 o una versión posterior. Esta acción es obligatoria y no existe ninguna solución alternativa viable.
- Restablezca los valores de fábrica antes de aplicar el parche: Debido a la persistencia a nivel de firmware, Ivanti recomienda realizar un restablecimiento de fábrica antes de aplicar parches en dispositivos potencialmente comprometidos.
- Rote todas las credenciales: Toda credencial que haya pasado por la puerta de enlace VPN debe considerarse comprometida. Rote las contraseñas VPN, los certificados y cualquier credencial autenticada a través de la puerta de enlace.
- Revise los registros de la puerta de enlace: Audite los registros de acceso de los 90 días anteriores a la aplicación del parche para detectar indicios de acceso no autorizado.
- Implemente la segmentación de red: Restrinja la conectividad saliente de la puerta de enlace VPN únicamente a los destinos necesarios.
- Implemente EDR en la puerta de enlace: Cuando sea compatible, implemente detección de endpoints en los dispositivos de puerta de enlace.
💡 Si Policy Secure o ZTA están afectados: Ivanti publicó parches para Policy Secure y ZTA el 21 de enero de 2025. No exponga Policy Secure a Internet: no está diseñado para el acceso externo y debe colocarse detrás de un firewall.
Capacidad de detección de KENSAI
La plataforma automatizada de evaluación de seguridad de KENSAI detecta la exposición a CVE-2025-0282 mediante múltiples capas de detección:
- Identificación de versiones: KENSAI identifica los banners y las cadenas de versión de Ivanti Connect Secure y señala las instancias sin parchear que se encuentran dentro del rango de versiones afectadas por CVE-2025-0282
- Sonda de explotación segura: La detección no destructiva de anomalías en la negociación confirma la vulnerabilidad sin activar el desbordamiento
- Evaluación de exposición: Identifica las puertas de enlace Ivanti expuestas a Internet en su inventario de activos
- Indicadores posteriores a la explotación: El análisis del tráfico de red detecta patrones de comunicación C2 del malware SPAWN
- Monitorización continua: Emite alertas pocos minutos después de que aparezca una nueva puerta de enlace sin parchear en su superficie de ataque externa
¿Está expuesta su infraestructura Ivanti?
KENSAI analiza su superficie de ataque externa en busca de CVE-2025-0282 y más de 50 000 vulnerabilidades adicionales. Obtenga en cuestión de minutos un inventario completo de las puertas de enlace VPN y la infraestructura de acceso remoto expuestas.
Iniciar análisis gratuito →