剣 KENSAI
Critique CVE-2025-0282 Janvier 2026 · 8 min de lecture

CVE-2025-0282 : RCE non authentifiée dans Ivanti Connect Secure

Un débordement de tampon critique basé sur la pile dans Ivanti Connect Secure, Policy Secure et ZTA Gateways permet à des attaquants distants non authentifiés d'exécuter du code arbitraire. Activement exploitée par des acteurs de menace étatiques avant la disponibilité du correctif. Score CVSS : 9.0 CRITIQUE.


9.0
CRITIQUE
AttributValeur
ID CVECVE-2025-0282
Vecteur CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-121 : Débordement de tampon basé sur la pile
Publié le8 janvier 2025
ExploitationActive — répertoriée au catalogue KEV de la CISA

Qu'est-ce que CVE-2025-0282 ?

CVE-2025-0282 est une vulnérabilité de débordement de tampon basé sur la pile dans Ivanti Connect Secure (anciennement Pulse Secure VPN), Ivanti Policy Secure et Ivanti Neurons for ZTA Gateways. La vulnérabilité existe dans le composant passerelle SSL VPN et peut être déclenchée sur le réseau par un attaquant non authentifié.

La faille a été découverte par des chercheurs de Mandiant, qui ont identifié une exploitation active par un groupe de menace chinois d'origine étatique (suivi sous le nom UNC5337) déployant la famille de malwares SPAWN, incluant les implants SPAWNANT, SPAWNMOLE et SPAWNSNAIL pour un accès persistant.

🚨 Activement exploitée

La CISA a ajouté CVE-2025-0282 à son catalogue des vulnérabilités exploitées connues (KEV) le 8 janvier 2025, avec un délai de remédiation obligatoire. Plus de 3 000 passerelles Ivanti exposées à Internet ont été compromises avant que les correctifs ne soient largement appliqués. L'activité post-exploitation incluait la collecte d'identifiants, le mouvement latéral et le déploiement de rootkits persistants.

Systèmes concernés

ProduitVersions concernéesVersion corrigée
Ivanti Connect Secure22.7R2 à 22.7R2.422.7R2.5
Ivanti Policy Secure22.7R1 à 22.7R1.222.7R1.3 (21 janv.)
Ivanti Neurons ZTA22.7R2 à 22.7R2.322.7R2.5

Impact technique

L'exploitation réussie de CVE-2025-0282 accorde à un attaquant non authentifié le contrôle complet de l'appliance passerelle VPN. Comme ces appareils se trouvent en périphérie du réseau et gèrent tout le trafic d'accès distant, le rayon d'impact est exceptionnellement large :

Comment fonctionne la vulnérabilité

Le débordement de tampon se produit dans le service IFT (Ivanti Fieldwork Terminal) qui gère la négociation initiale SSL/TLS. Un attaquant envoie un paquet spécialement forgé pendant la phase de handshake — avant toute authentification — avec un champ de longueur malformé qui amène le service à copier plus de données dans un buffer de pile de taille fixe qu'il ne peut en contenir.


# Représentation simplifiée du chemin de code vulnérable
void handle_ift_request(char *data, size_t len) {
    char buf[512];          // Buffer de pile de taille fixe
    size_t claimed_len = get_claimed_length(data);  // Contrôlé par l'attaquant
    memcpy(buf, data, claimed_len);  // Aucune vérification de limites — débordement ici
    process_ift(buf);
}

Le débordement écrase l'adresse de retour sauvegardée sur la pile. L'ASLR n'étant que partiellement efficace sur le firmware de l'appliance, les attaquants ont utilisé une divulgation d'informations issue de la vulnérabilité associée CVE-2025-0283 pour neutraliser la randomisation et obtenir une exploitation fiable.

Détection

Analyse des journaux

Recherchez ces indicateurs dans les journaux d'Ivanti Connect Secure :


# Plantages suspects du service IFT (pré-exploitation)
grep "ift" /var/log/messages | grep -i "crash\|segfault\|core dump"

# Connexions sortantes inattendues depuis la passerelle
grep "CONNECT\|tunnel" /var/log/esap.log | grep -v "known-good-ips"

# Porte dérobée SSH SPAWNSNAIL sur un port non standard
netstat -tlnp | grep -v ":22 \|:443 \|:80 "

Indicateurs réseau

Outil de vérification d'intégrité Ivanti (ICT)

Ivanti a publié un outil de vérification d'intégrité spécifiquement pour cet incident. Exécutez l'ICT externe sur toutes les passerelles — l'ICT interne a été compromis par l'installateur SPAWNANT dans certains incidents.

Atténuation

  1. Corriger immédiatement : Mettez à niveau vers Connect Secure 22.7R2.5 ou version ultérieure. Il s'agit d'une action obligatoire sans contournement viable.
  2. Réinitialisation d'usine avant correctif : En raison de la persistance au niveau firmware, Ivanti recommande d'effectuer une réinitialisation d'usine avant d'appliquer les correctifs sur les appareils potentiellement compromis.
  3. Faire pivoter tous les identifiants : Tout identifiant ayant transité par la passerelle VPN doit être considéré comme compromis. Faites pivoter les mots de passe VPN, les certificats et tous les identifiants authentifiés via la passerelle.
  4. Examiner les journaux de la passerelle : Auditez les journaux d'accès des 90 jours précédant le correctif à la recherche de signes d'accès non autorisé.
  5. Mettre en œuvre une segmentation réseau : Restreignez la connectivité sortante de la passerelle VPN aux seules destinations nécessaires.
  6. Déployer un EDR sur la passerelle : Lorsque c'est pris en charge, déployez une détection de terminaux sur les appliances passerelle.

💡 Si Policy Secure ou ZTA sont concernés : Ivanti a publié des correctifs pour Policy Secure et ZTA le 21 janvier 2025. N'exposez pas Policy Secure à Internet — il n'est pas conçu pour un accès externe et doit être placé derrière un pare-feu.

Capacité de détection KENSAI

La plateforme d'évaluation de sécurité automatisée de KENSAI détecte l'exposition à CVE-2025-0282 via plusieurs couches de détection :

Votre infrastructure Ivanti est-elle exposée ?

KENSAI analyse votre surface d'attaque externe à la recherche de CVE-2025-0282 et de plus de 50 000 autres vulnérabilités. Obtenez un inventaire complet des passerelles VPN et de l'infrastructure d'accès distant exposées en quelques minutes.

Démarrer l'analyse gratuite →

Articles connexes

SentinelOne cartographie une kill chain d'intrusion en 8 phases, le SANS signale que l'IA redessine les effectifs cyber Le Conseil de l'UE ajoute l'interdiction de la nudification à l'AI Act Infinity Stealer frappe macOS via ClickFix, Red Menshen implante BPFDoor d