剣 KENSAI
क्रिटिकल CVE-2025-0282 जनवरी 2026 · 8 मिनट पढ़ें

CVE-2025-0282: Ivanti Connect Secure Unauthenticated RCE

Ivanti Connect Secure, Policy Secure, और ZTA गेटवे में एक क्रिटिकल स्टैक-आधारित बफ़र ओवरफ़्लो अनऑथेंटिकेटेड रिमोट हमलावरों को मनमाना कोड निष्पादित करने देता है। पैच उपलब्ध होने से पहले स्टेट-प्रायोजित थ्रेट-एक्टरों द्वारा सक्रिय रूप से इसका शोषण किया गया। CVSS स्कोर: 9.0 क्रिटिकल।


9.0
गंभीर
विशेषतामान
CVE IDCVE-2025-0282
CVSS VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-121: स्टैक-आधारित बफ़र ओवरफ़्लो
प्रकाशित8 जनवरी 2025
शोषणसक्रिय — CISA KEV सूचीबद्ध

CVE-2025-0282 क्या है?

CVE-2025-0282 Ivanti Connect Secure (पहले Pulse Secure VPN), Ivanti Policy Secure, और Ivanti Neurons for ZTA गेटवे में एक स्टैक-आधारित बफ़र ओवरफ़्लो भेद्यता है। यह भेद्यता SSL VPN गेटवे कंपोनेंट में मौजूद है और नेटवर्क पर एक अनऑथेंटिकेटेड हमलावर द्वारा ट्रिगर की जा सकती है।

इस ख़ामी की खोज Mandiant के शोधकर्ताओं ने की, जिन्होंने एक चीनी स्टेट-प्रायोजित थ्रेट-ग्रुप (UNC5337 के रूप में ट्रैक किया गया) द्वारा SPAWN मैलवेयर-परिवार के सक्रिय शोषण की पहचान की, जिसमें शामिल थे SPAWNANT, SPAWNMOLE, और SPAWNSNAIL जैसे इम्प्लांट, स्थायी एक्सेस के लिए।

🚨 सक्रिय रूप से शोषित

CISA ने 8 जनवरी 2025 को CVE-2025-0282 को अपने Known Exploited Vulnerabilities कैटलॉग में एक अनिवार्य सुधार-समयसीमा के साथ जोड़ा। पैच व्यापक रूप से लागू होने से पहले 3,000 से ज़्यादा इंटरनेट-फ़ेसिंग Ivanti गेटवे भंग किए गए। पोस्ट-एक्सप्लॉइटेशन गतिविधि में क्रेडेंशियल हार्वेस्टिंग, लेटरल मूवमेंट, और स्थायी रूटकिट का डिप्लॉयमेंट शामिल था।

प्रभावित सिस्टम

प्रोडक्टप्रभावित वर्ज़नफ़िक्स्ड वर्ज़न
Ivanti Connect Secure22.7R2 से 22.7R2.4 तक22.7R2.5
Ivanti Policy Secure22.7R1 से 22.7R1.2 तक22.7R1.3 (21 जनवरी)
Ivanti Neurons ZTA22.7R2 से 22.7R2.3 तक22.7R2.5

तकनीकी प्रभाव

CVE-2025-0282 के सफल शोषण से एक अनऑथेंटिकेटेड हमलावर को VPN गेटवे एप्लायंस पर पूरा नियंत्रण मिल जाता है। चूँकि ये डिवाइस नेटवर्क परिधि पर बैठे होते हैं और सभी रिमोट-एक्सेस ट्रैफ़िक हैंडल करते हैं, इसका ब्लास्ट-रेडियस असाधारण रूप से बड़ा है:

यह भेद्यता कैसे काम करती है

बफ़र ओवरफ़्लो IFT (Ivanti Fieldwork Terminal) सर्विस में होता है जो प्रारंभिक SSL/TLS नेगोशिएशन को हैंडल करती है। हमलावर हैंडशेक-चरण के दौरान — किसी भी ऑथेंटिकेशन से पहले — एक विशेष रूप से क्राफ़्टेड पैकेट भेजता है जिसमें एक बिगड़ा हुआ लेंथ-फ़ील्ड होता है, जिसके कारण सर्विस एक फ़िक्स्ड-साइज़ स्टैक बफ़र में उसकी क्षमता से ज़्यादा डेटा कॉपी कर देती है।

# Simplified representation of the vulnerable code path
void handle_ift_request(char *data, size_t len) {
    char buf[512];          // Fixed-size stack buffer
    size_t claimed_len = get_claimed_length(data);  // Attacker-controlled
    memcpy(buf, data, claimed_len);  // No bounds check — overflow here
    process_ift(buf);
}

यह ओवरफ़्लो स्टैक पर सेव किए गए रिटर्न-एड्रेस को ओवरराइट कर देता है। एप्लायंस फ़र्मवेयर पर ASLR के आंशिक रूप से प्रभावी होने के बावजूद, हमलावरों ने रैंडमाइज़ेशन को हराने और विश्वसनीय शोषण हासिल करने के लिए साथी भेद्यता CVE-2025-0283 से इन्फ़ॉर्मेशन-डिस्क्लोज़र का उपयोग किया।

पहचान

लॉग विश्लेषण

Ivanti Connect Secure लॉग में इन संकेतकों को देखें:

# Suspicious IFT service crashes (pre-exploitation)
grep "ift" /var/log/messages | grep -i "crash\|segfault\|core dump"

# Unexpected outbound connections from gateway
grep "CONNECT\|tunnel" /var/log/esap.log | grep -v "known-good-ips"

# SPAWNSNAIL SSH backdoor on non-standard port
netstat -tlnp | grep -v ":22 \|:443 \|:80 "

नेटवर्क संकेतक

Ivanti Integrity Checker Tool (ICT)

Ivanti ने इस इंसिडेंट के लिए विशेष रूप से एक Integrity Checker Tool जारी किया। सभी गेटवे के ख़िलाफ़ बाहरी ICT चलाएँ — कुछ इंसिडेंट में इंटरनल ICT को SPAWNANT इंस्टॉलर द्वारा भंग कर दिया गया था।

सुधार

  1. तुरंत पैच करें: Connect Secure 22.7R2.5 या बाद के वर्ज़न में अपग्रेड करें। यह एक अनिवार्य कार्रवाई है जिसका कोई व्यावहारिक वर्कअराउंड नहीं है।
  2. पैचिंग से पहले फ़ैक्ट्री रीसेट करें: फ़र्मवेयर-स्तर की पर्सिस्टेंस के कारण, Ivanti संभावित रूप से भंग किए गए डिवाइस पर पैच लागू करने से पहले फ़ैक्ट्री रीसेट करने की सलाह देता है।
  3. सभी क्रेडेंशियल्स रोटेट करें: VPN गेटवे से गुज़रने वाले किसी भी क्रेडेंशियल को भंग माना जाना चाहिए। VPN पासवर्ड, सर्टिफ़िकेट, और गेटवे के ज़रिए ऑथेंटिकेट किए गए किसी भी क्रेडेंशियल को रोटेट करें।
  4. गेटवे लॉग की समीक्षा करें: अनऑथराइज़्ड एक्सेस के संकेतों के लिए पैचिंग से पहले के 90 दिनों के एक्सेस लॉग का ऑडिट करें।
  5. नेटवर्क सेगमेंटेशन लागू करें: VPN गेटवे की आउटबाउंड कनेक्टिविटी को केवल ज़रूरी डेस्टिनेशन तक सीमित करें।
  6. गेटवे पर EDR डिप्लॉय करें: जहाँ समर्थित हो, गेटवे एप्लायंस पर एंडपॉइंट डिटेक्शन डिप्लॉय करें।

💡 अगर Policy Secure या ZTA प्रभावित हैं: Ivanti ने 21 जनवरी 2025 को Policy Secure और ZTA के लिए पैच जारी किए। Policy Secure को इंटरनेट के सामने उजागर न करें — यह बाहरी एक्सेस के लिए डिज़ाइन नहीं किया गया है और इसे फ़ायरवॉल के पीछे रखा जाना चाहिए।

KENSAI पहचान क्षमता

KENSAI का स्वचालित सुरक्षा-आकलन प्लेटफ़ॉर्म कई पहचान-परतों के ज़रिए CVE-2025-0282 एक्सपोज़र का पता लगाता है:

क्या आपका Ivanti इन्फ़्रास्ट्रक्चर उजागर है?

KENSAI आपकी बाहरी अटैक-सतह को CVE-2025-0282 और 50,000+ अन्य भेद्यताओं के लिए स्कैन करता है। मिनटों में उजागर VPN गेटवे और रिमोट-एक्सेस इन्फ़्रास्ट्रक्चर की पूरी इन्वेंट्री पाएँ।

मुफ़्त स्कैन शुरू करें →

संबंधित लेख

SentinelOne ने 8-चरण घुसपैठ किल चेन का मानचित्रण किया, SANS रिपोर्ट AI साइबर कार EU Council Adds Nudification Ban to AI Act Infinity Stealer colpisce macOS tramite ClickFix, Red Menshen impianta BPFDoor n