CVE-2025-0282 : RCE non authentifiée dans Ivanti Connect Secure
Un débordement de tampon critique basé sur la pile dans Ivanti Connect Secure, Policy Secure et ZTA Gateways permet à des attaquants distants non authentifiés d'exécuter du code arbitraire. Activement exploitée par des acteurs de menace étatiques avant la disponibilité du correctif. Score CVSS : 9.0 CRITIQUE.
| Attribut | Valeur |
|---|---|
| ID CVE | CVE-2025-0282 |
| Vecteur CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-121 : Débordement de tampon basé sur la pile |
| Publié le | 8 janvier 2025 |
| Exploitation | Active — répertoriée au catalogue KEV de la CISA |
Qu'est-ce que CVE-2025-0282 ?
CVE-2025-0282 est une vulnérabilité de débordement de tampon basé sur la pile dans Ivanti Connect Secure (anciennement Pulse Secure VPN), Ivanti Policy Secure et Ivanti Neurons for ZTA Gateways. La vulnérabilité existe dans le composant passerelle SSL VPN et peut être déclenchée sur le réseau par un attaquant non authentifié.
La faille a été découverte par des chercheurs de Mandiant, qui ont identifié une exploitation active par un groupe de menace chinois d'origine étatique (suivi sous le nom UNC5337) déployant la famille de malwares SPAWN, incluant les implants SPAWNANT, SPAWNMOLE et SPAWNSNAIL pour un accès persistant.
🚨 Activement exploitée
La CISA a ajouté CVE-2025-0282 à son catalogue des vulnérabilités exploitées connues (KEV) le 8 janvier 2025, avec un délai de remédiation obligatoire. Plus de 3 000 passerelles Ivanti exposées à Internet ont été compromises avant que les correctifs ne soient largement appliqués. L'activité post-exploitation incluait la collecte d'identifiants, le mouvement latéral et le déploiement de rootkits persistants.
Systèmes concernés
| Produit | Versions concernées | Version corrigée |
|---|---|---|
| Ivanti Connect Secure | 22.7R2 à 22.7R2.4 | 22.7R2.5 |
| Ivanti Policy Secure | 22.7R1 à 22.7R1.2 | 22.7R1.3 (21 janv.) |
| Ivanti Neurons ZTA | 22.7R2 à 22.7R2.3 | 22.7R2.5 |
Impact technique
L'exploitation réussie de CVE-2025-0282 accorde à un attaquant non authentifié le contrôle complet de l'appliance passerelle VPN. Comme ces appareils se trouvent en périphérie du réseau et gèrent tout le trafic d'accès distant, le rayon d'impact est exceptionnellement large :
- Compromission complète du système : Exécution de code au niveau root sur l'appliance passerelle
- Interception d'identifiants : Tous les identifiants d'authentification VPN transitant par l'appareil
- Pivot réseau : Accès direct aux réseaux d'entreprise internes en contournant les contrôles périmétriques
- Backdoor persistante : Les attaquants ont déployé des implants au niveau du firmware survivant aux réinitialisations d'usine
- Mouvement latéral : La position de confiance réseau de la passerelle facilite la reconnaissance interne et les attaques
Comment fonctionne la vulnérabilité
Le débordement de tampon se produit dans le service IFT (Ivanti Fieldwork Terminal) qui gère la négociation initiale SSL/TLS. Un attaquant envoie un paquet spécialement forgé pendant la phase de handshake — avant toute authentification — avec un champ de longueur malformé qui amène le service à copier plus de données dans un buffer de pile de taille fixe qu'il ne peut en contenir.
# Représentation simplifiée du chemin de code vulnérable
void handle_ift_request(char *data, size_t len) {
char buf[512]; // Buffer de pile de taille fixe
size_t claimed_len = get_claimed_length(data); // Contrôlé par l'attaquant
memcpy(buf, data, claimed_len); // Aucune vérification de limites — débordement ici
process_ift(buf);
}
Le débordement écrase l'adresse de retour sauvegardée sur la pile. L'ASLR n'étant que partiellement efficace sur le firmware de l'appliance, les attaquants ont utilisé une divulgation d'informations issue de la vulnérabilité associée CVE-2025-0283 pour neutraliser la randomisation et obtenir une exploitation fiable.
Détection
Analyse des journaux
Recherchez ces indicateurs dans les journaux d'Ivanti Connect Secure :
# Plantages suspects du service IFT (pré-exploitation) grep "ift" /var/log/messages | grep -i "crash\|segfault\|core dump" # Connexions sortantes inattendues depuis la passerelle grep "CONNECT\|tunnel" /var/log/esap.log | grep -v "known-good-ips" # Porte dérobée SSH SPAWNSNAIL sur un port non standard netstat -tlnp | grep -v ":22 \|:443 \|:80 "
Indicateurs réseau
- Échecs anormaux de négociation TLS suivis de connexions réussies
- Connexions sortantes vers des plages d'IP inhabituelles depuis la passerelle VPN
- Nouvelles clés SSH ajoutées à
/home/user/.ssh/authorized_keys - Fichiers modifiés dans
/home/user/ou/tmp/répertoires
Outil de vérification d'intégrité Ivanti (ICT)
Ivanti a publié un outil de vérification d'intégrité spécifiquement pour cet incident. Exécutez l'ICT externe sur toutes les passerelles — l'ICT interne a été compromis par l'installateur SPAWNANT dans certains incidents.
Atténuation
- Corriger immédiatement : Mettez à niveau vers Connect Secure 22.7R2.5 ou version ultérieure. Il s'agit d'une action obligatoire sans contournement viable.
- Réinitialisation d'usine avant correctif : En raison de la persistance au niveau firmware, Ivanti recommande d'effectuer une réinitialisation d'usine avant d'appliquer les correctifs sur les appareils potentiellement compromis.
- Faire pivoter tous les identifiants : Tout identifiant ayant transité par la passerelle VPN doit être considéré comme compromis. Faites pivoter les mots de passe VPN, les certificats et tous les identifiants authentifiés via la passerelle.
- Examiner les journaux de la passerelle : Auditez les journaux d'accès des 90 jours précédant le correctif à la recherche de signes d'accès non autorisé.
- Mettre en œuvre une segmentation réseau : Restreignez la connectivité sortante de la passerelle VPN aux seules destinations nécessaires.
- Déployer un EDR sur la passerelle : Lorsque c'est pris en charge, déployez une détection de terminaux sur les appliances passerelle.
💡 Si Policy Secure ou ZTA sont concernés : Ivanti a publié des correctifs pour Policy Secure et ZTA le 21 janvier 2025. N'exposez pas Policy Secure à Internet — il n'est pas conçu pour un accès externe et doit être placé derrière un pare-feu.
Capacité de détection KENSAI
La plateforme d'évaluation de sécurité automatisée de KENSAI détecte l'exposition à CVE-2025-0282 via plusieurs couches de détection :
- Identification de version : KENSAI identifie les bannières et chaînes de version d'Ivanti Connect Secure, en signalant les instances non corrigées dans la plage de versions de CVE-2025-0282
- Sonde d'exploitation sûre : La détection non destructive d'anomalies de handshake confirme la vulnérabilité sans déclencher le débordement
- Évaluation de l'exposition : Identifie les passerelles Ivanti exposées à Internet dans votre inventaire d'actifs
- Indicateurs post-exploitation : L'analyse du trafic réseau détecte les schémas de communication C2 du malware SPAWN
- Surveillance continue : Alertes en quelques minutes lorsqu'une nouvelle passerelle non corrigée apparaît dans votre surface d'attaque externe
Votre infrastructure Ivanti est-elle exposée ?
KENSAI analyse votre surface d'attaque externe à la recherche de CVE-2025-0282 et de plus de 50 000 autres vulnérabilités. Obtenez un inventaire complet des passerelles VPN et de l'infrastructure d'accès distant exposées en quelques minutes.
Démarrer l'analyse gratuite →