CVE-2025-0282: Ivanti Connect Secure Unauthenticated RCE
Ivanti Connect Secure, Policy Secure, और ZTA गेटवे में एक क्रिटिकल स्टैक-आधारित बफ़र ओवरफ़्लो अनऑथेंटिकेटेड रिमोट हमलावरों को मनमाना कोड निष्पादित करने देता है। पैच उपलब्ध होने से पहले स्टेट-प्रायोजित थ्रेट-एक्टरों द्वारा सक्रिय रूप से इसका शोषण किया गया। CVSS स्कोर: 9.0 क्रिटिकल।
| विशेषता | मान |
|---|---|
| CVE ID | CVE-2025-0282 |
| CVSS Vector | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-121: स्टैक-आधारित बफ़र ओवरफ़्लो |
| प्रकाशित | 8 जनवरी 2025 |
| शोषण | सक्रिय — CISA KEV सूचीबद्ध |
CVE-2025-0282 क्या है?
CVE-2025-0282 Ivanti Connect Secure (पहले Pulse Secure VPN), Ivanti Policy Secure, और Ivanti Neurons for ZTA गेटवे में एक स्टैक-आधारित बफ़र ओवरफ़्लो भेद्यता है। यह भेद्यता SSL VPN गेटवे कंपोनेंट में मौजूद है और नेटवर्क पर एक अनऑथेंटिकेटेड हमलावर द्वारा ट्रिगर की जा सकती है।
इस ख़ामी की खोज Mandiant के शोधकर्ताओं ने की, जिन्होंने एक चीनी स्टेट-प्रायोजित थ्रेट-ग्रुप (UNC5337 के रूप में ट्रैक किया गया) द्वारा SPAWN मैलवेयर-परिवार के सक्रिय शोषण की पहचान की, जिसमें शामिल थे SPAWNANT, SPAWNMOLE, और SPAWNSNAIL जैसे इम्प्लांट, स्थायी एक्सेस के लिए।
🚨 सक्रिय रूप से शोषित
CISA ने 8 जनवरी 2025 को CVE-2025-0282 को अपने Known Exploited Vulnerabilities कैटलॉग में एक अनिवार्य सुधार-समयसीमा के साथ जोड़ा। पैच व्यापक रूप से लागू होने से पहले 3,000 से ज़्यादा इंटरनेट-फ़ेसिंग Ivanti गेटवे भंग किए गए। पोस्ट-एक्सप्लॉइटेशन गतिविधि में क्रेडेंशियल हार्वेस्टिंग, लेटरल मूवमेंट, और स्थायी रूटकिट का डिप्लॉयमेंट शामिल था।
प्रभावित सिस्टम
| प्रोडक्ट | प्रभावित वर्ज़न | फ़िक्स्ड वर्ज़न |
|---|---|---|
| Ivanti Connect Secure | 22.7R2 से 22.7R2.4 तक | 22.7R2.5 |
| Ivanti Policy Secure | 22.7R1 से 22.7R1.2 तक | 22.7R1.3 (21 जनवरी) |
| Ivanti Neurons ZTA | 22.7R2 से 22.7R2.3 तक | 22.7R2.5 |
तकनीकी प्रभाव
CVE-2025-0282 के सफल शोषण से एक अनऑथेंटिकेटेड हमलावर को VPN गेटवे एप्लायंस पर पूरा नियंत्रण मिल जाता है। चूँकि ये डिवाइस नेटवर्क परिधि पर बैठे होते हैं और सभी रिमोट-एक्सेस ट्रैफ़िक हैंडल करते हैं, इसका ब्लास्ट-रेडियस असाधारण रूप से बड़ा है:
- पूर्ण सिस्टम कॉम्प्रोमाइज़: गेटवे एप्लायंस पर रूट-स्तर का कोड एक्ज़ीक्यूशन
- क्रेडेंशियल इंटरसेप्शन: डिवाइस से गुज़रने वाले सभी VPN ऑथेंटिकेशन क्रेडेंशियल्स
- नेटवर्क पिवट: परिधि-नियंत्रणों को बायपास करते हुए इंटरनल कॉर्पोरेट नेटवर्क तक सीधी पहुँच
- स्थायी बैकडोर: हमलावरों ने फ़र्मवेयर-स्तर के इम्प्लांट डिप्लॉय किए जो फ़ैक्ट्री-रीसेट के बाद भी बने रहते हैं
- पार्श्व संचलन: गेटवे की भरोसेमंद नेटवर्क स्थिति इंटरनल रीकॉन और हमलों को सक्षम बनाती है
यह भेद्यता कैसे काम करती है
बफ़र ओवरफ़्लो IFT (Ivanti Fieldwork Terminal) सर्विस में होता है जो प्रारंभिक SSL/TLS नेगोशिएशन को हैंडल करती है। हमलावर हैंडशेक-चरण के दौरान — किसी भी ऑथेंटिकेशन से पहले — एक विशेष रूप से क्राफ़्टेड पैकेट भेजता है जिसमें एक बिगड़ा हुआ लेंथ-फ़ील्ड होता है, जिसके कारण सर्विस एक फ़िक्स्ड-साइज़ स्टैक बफ़र में उसकी क्षमता से ज़्यादा डेटा कॉपी कर देती है।
# Simplified representation of the vulnerable code path
void handle_ift_request(char *data, size_t len) {
char buf[512]; // Fixed-size stack buffer
size_t claimed_len = get_claimed_length(data); // Attacker-controlled
memcpy(buf, data, claimed_len); // No bounds check — overflow here
process_ift(buf);
}
यह ओवरफ़्लो स्टैक पर सेव किए गए रिटर्न-एड्रेस को ओवरराइट कर देता है। एप्लायंस फ़र्मवेयर पर ASLR के आंशिक रूप से प्रभावी होने के बावजूद, हमलावरों ने रैंडमाइज़ेशन को हराने और विश्वसनीय शोषण हासिल करने के लिए साथी भेद्यता CVE-2025-0283 से इन्फ़ॉर्मेशन-डिस्क्लोज़र का उपयोग किया।
पहचान
लॉग विश्लेषण
Ivanti Connect Secure लॉग में इन संकेतकों को देखें:
# Suspicious IFT service crashes (pre-exploitation) grep "ift" /var/log/messages | grep -i "crash\|segfault\|core dump" # Unexpected outbound connections from gateway grep "CONNECT\|tunnel" /var/log/esap.log | grep -v "known-good-ips" # SPAWNSNAIL SSH backdoor on non-standard port netstat -tlnp | grep -v ":22 \|:443 \|:80 "
नेटवर्क संकेतक
- असामान्य TLS हैंडशेक विफलताएँ जिनके बाद सफल कनेक्शन होते हैं
- VPN गेटवे से असामान्य IP-रेंज को आउटबाउंड कनेक्शन
- नई SSH की जोड़ी गई
/home/user/.ssh/authorized_keys - संशोधित फ़ाइलें
/home/user/या/tmp/डायरेक्टरी में
Ivanti Integrity Checker Tool (ICT)
Ivanti ने इस इंसिडेंट के लिए विशेष रूप से एक Integrity Checker Tool जारी किया। सभी गेटवे के ख़िलाफ़ बाहरी ICT चलाएँ — कुछ इंसिडेंट में इंटरनल ICT को SPAWNANT इंस्टॉलर द्वारा भंग कर दिया गया था।
सुधार
- तुरंत पैच करें: Connect Secure 22.7R2.5 या बाद के वर्ज़न में अपग्रेड करें। यह एक अनिवार्य कार्रवाई है जिसका कोई व्यावहारिक वर्कअराउंड नहीं है।
- पैचिंग से पहले फ़ैक्ट्री रीसेट करें: फ़र्मवेयर-स्तर की पर्सिस्टेंस के कारण, Ivanti संभावित रूप से भंग किए गए डिवाइस पर पैच लागू करने से पहले फ़ैक्ट्री रीसेट करने की सलाह देता है।
- सभी क्रेडेंशियल्स रोटेट करें: VPN गेटवे से गुज़रने वाले किसी भी क्रेडेंशियल को भंग माना जाना चाहिए। VPN पासवर्ड, सर्टिफ़िकेट, और गेटवे के ज़रिए ऑथेंटिकेट किए गए किसी भी क्रेडेंशियल को रोटेट करें।
- गेटवे लॉग की समीक्षा करें: अनऑथराइज़्ड एक्सेस के संकेतों के लिए पैचिंग से पहले के 90 दिनों के एक्सेस लॉग का ऑडिट करें।
- नेटवर्क सेगमेंटेशन लागू करें: VPN गेटवे की आउटबाउंड कनेक्टिविटी को केवल ज़रूरी डेस्टिनेशन तक सीमित करें।
- गेटवे पर EDR डिप्लॉय करें: जहाँ समर्थित हो, गेटवे एप्लायंस पर एंडपॉइंट डिटेक्शन डिप्लॉय करें।
💡 अगर Policy Secure या ZTA प्रभावित हैं: Ivanti ने 21 जनवरी 2025 को Policy Secure और ZTA के लिए पैच जारी किए। Policy Secure को इंटरनेट के सामने उजागर न करें — यह बाहरी एक्सेस के लिए डिज़ाइन नहीं किया गया है और इसे फ़ायरवॉल के पीछे रखा जाना चाहिए।
KENSAI पहचान क्षमता
KENSAI का स्वचालित सुरक्षा-आकलन प्लेटफ़ॉर्म कई पहचान-परतों के ज़रिए CVE-2025-0282 एक्सपोज़र का पता लगाता है:
- वर्ज़न फ़िंगरप्रिंटिंग: KENSAI Ivanti Connect Secure बैनर और वर्ज़न स्ट्रिंग की पहचान करता है, CVE-2025-0282 वर्ज़न-रेंज के ख़िलाफ़ अनपैच्ड इंस्टेंस को फ़्लैग करता है
- सुरक्षित शोषण प्रोब: एक गैर-विनाशकारी हैंडशेक-असामान्यता पहचान ओवरफ़्लो ट्रिगर किए बिना भेद्यता की पुष्टि करती है
- एक्सपोज़र आकलन: आपकी एसेट इन्वेंट्री में इंटरनेट-फ़ेसिंग Ivanti गेटवे की पहचान करता है
- पोस्ट-एक्सप्लॉइटेशन संकेतक: नेटवर्क-ट्रैफ़िक विश्लेषण SPAWN मैलवेयर C2 संचार पैटर्न का पता लगाता है
- निरंतर मॉनिटरिंग: आपकी बाहरी अटैक-सतह में किसी नए अनपैच्ड गेटवे के दिखने के मिनटों के भीतर अलर्ट देता है
क्या आपका Ivanti इन्फ़्रास्ट्रक्चर उजागर है?
KENSAI आपकी बाहरी अटैक-सतह को CVE-2025-0282 और 50,000+ अन्य भेद्यताओं के लिए स्कैन करता है। मिनटों में उजागर VPN गेटवे और रिमोट-एक्सेस इन्फ़्रास्ट्रक्चर की पूरी इन्वेंट्री पाएँ।
मुफ़्त स्कैन शुरू करें →