CVE-2025-0282: Ivanti Connect Secure niet-geauthenticeerde RCE
Kort samengevat: Een kritieke stack-based buffer overflow in Ivanti Connect Secure, Policy Secure en ZTA Gateways stelt niet-geauthenticeerde externe aanvallers in staat willekeurige code uit te voeren. Actief geëxploiteerd door statelijk gesponsorde dreigingsactoren vóór de beschikbaarheid van de patch. CVSS-score: 9,0 KRITIEK.
| Kenmerk | Waarde |
|---|---|
| CVE ID | CVE-2025-0282 |
| CVSS-vector | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-121: Stack-based Buffer Overflow |
| Gepubliceerd | 8 januari 2025 |
| Exploitatie | Actief — vermeld in CISA KEV |
CVSS 9,0 — KRITIEK
Wat is CVE-2025-0282?
CVE-2025-0282 is een stack-based buffer overflow-kwetsbaarheid in Ivanti Connect Secure (voorheen Pulse Secure VPN), Ivanti Policy Secure en Ivanti Neurons for ZTA Gateways. De kwetsbaarheid bevindt zich in de SSL VPN-gatewaycomponent en kan worden getriggerd door een niet-geauthenticeerde aanvaller via het netwerk.
De fout werd ontdekt door onderzoekers van Mandiant, die actieve exploitatie identificeerden door een Chinese statelijk gesponsorde dreigingsgroep (getrackt als UNC5337) die de SPAWN-malwarefamilie inzette, waaronder de implants SPAWNANT, SPAWNMOLE en SPAWNSNAIL voor permanente toegang.
CISA voegde CVE-2025-0282 op 8 januari 2025 toe aan de Known Exploited Vulnerabilities-catalogus, met een verplichte remediëringsdeadline. Meer dan 3.000 aan internet blootgestelde Ivanti-gateways werden gecompromitteerd voordat patches op grote schaal werden toegepast. Post-exploitatieactiviteit omvatte credentialdiefstal, lateral movement en de inzet van permanente rootkits.
Getroffen systemen
| Product | Getroffen versies | Gerepareerde versie |
|---|---|---|
| Ivanti Connect Secure | 22.7R2 t/m 22.7R2.4 | 22.7R2.5 |
| Ivanti Policy Secure | 22.7R1 t/m 22.7R1.2 | 22.7R1.3 (21 jan) |
| Ivanti Neurons ZTA | 22.7R2 t/m 22.7R2.3 | 22.7R2.5 |
Technische impact
Succesvolle exploitatie van CVE-2025-0282 geeft een niet-geauthenticeerde aanvaller volledige controle over de VPN-gateway-appliance. Omdat deze apparaten zich aan de netwerkperimeter bevinden en al het remote-toegangsverkeer afhandelen, is de blast radius uitzonderlijk groot:
- Volledige systeemcompromittering: codeuitvoering op rootniveau op de gateway-appliance
- Onderschepping van credentials: alle VPN-authenticatiecredentials die via het apparaat lopen
- Netwerkpivot: directe toegang tot interne bedrijfsnetwerken, waarbij perimetercontroles worden omzeild
- Permanente backdoor: aanvallers zetten firmware-level implants in die factory resets overleven
- Lateral movement: de vertrouwde netwerkpositie van de gateway maakt interne verkenning en aanvallen mogelijk
Hoe de kwetsbaarheid werkt
De buffer overflow treedt op in de IFT-service (Ivanti Fieldwork Terminal) die de initiële SSL/TLS-onderhandeling afhandelt. Een aanvaller stuurt tijdens de handshake-fase — vóór enige authenticatie plaatsvindt — een speciaal geconstrueerd pakket met een misvormd lengteveld, waardoor de service meer data naar een vaste-grootte stackbuffer kopieert dan deze kan bevatten.
# Simplified representation of the vulnerable code path
void handle_ift_request(char *data, size_t len) {
char buf[512]; // Fixed-size stack buffer
size_t claimed_len = get_claimed_length(data); // Attacker-controlled
memcpy(buf, data, claimed_len); // No bounds check — overflow here
process_ift(buf);
}
De overflow overschrijft het opgeslagen return-adres op de stack. Met ASLR die op de appliance-firmware slechts gedeeltelijk effectief is, gebruikten aanvallers informatie-openbaarmaking via de bijbehorende kwetsbaarheid CVE-2025-0283 om randomisatie te verslaan en betrouwbare exploitatie te bereiken.
Detectie
Log-analyse
Let op de volgende indicatoren in de logs van Ivanti Connect Secure:
# Suspicious IFT service crashes (pre-exploitation) grep "ift" /var/log/messages | grep -i "crash\|segfault\|core dump" # Unexpected outbound connections from gateway grep "CONNECT\|tunnel" /var/log/esap.log | grep -v "known-good-ips" # SPAWNSNAIL SSH backdoor on non-standard port netstat -tlnp | grep -v ":22 \|:443 \|:80 "
Netwerkindicatoren
- Afwijkende TLS-handshakefouten gevolgd door succesvolle verbindingen
- Uitgaande verbindingen naar ongebruikelijke IP-bereiken vanaf de VPN-gateway
- Nieuwe SSH-sleutels toegevoegd aan
/home/user/.ssh/authorized_keys - Gewijzigde bestanden in
/home/user/- of/tmp/-mappen
Ivanti Integrity Checker Tool (ICT)
Ivanti bracht speciaal voor dit incident een Integrity Checker Tool uit. Voer de externe ICT uit tegen alle gateways — de interne ICT werd bij sommige incidenten gecompromitteerd door het SPAWNANT-installatieprogramma.
Mitigatie
- Patch onmiddellijk: upgrade naar Connect Secure 22.7R2.5 of hoger. Dit is een verplichte actie zonder haalbare workaround.
- Factory reset vóór het patchen: vanwege persistentie op firmwareniveau raadt Ivanti aan om een factory reset uit te voeren voordat patches worden toegepast op mogelijk gecompromitteerde apparaten.
- Roteer alle credentials: elke credential die via de VPN-gateway is gegaan, moet als gecompromitteerd worden beschouwd. Roteer VPN-wachtwoorden, certificaten en alle credentials die via de gateway zijn geauthenticeerd.
- Controleer gateway-logs: audit toegangslogs van de 90 dagen vóór het patchen op tekenen van ongeautoriseerde toegang.
- Implementeer netwerksegmentatie: beperk uitgaande connectiviteit van de VPN-gateway tot alleen noodzakelijke bestemmingen.
- Implementeer EDR op de gateway: implementeer waar ondersteund endpointdetectie op gateway-appliances.
💡 Als Policy Secure of ZTA getroffen zijn: Ivanti bracht op 21 januari 2025 patches uit voor Policy Secure en ZTA. Stel Policy Secure niet bloot aan het internet — het is niet ontworpen voor externe toegang en moet achter een firewall worden geplaatst.
KENSAI-detectiemogelijkheden
Het geautomatiseerde beveiligingsbeoordelingsplatform van KENSAI detecteert blootstelling aan CVE-2025-0282 via meerdere detectielagen:
- Version-fingerprinting: KENSAI identificeert Ivanti Connect Secure-banners en versiestrings, en markeert ongepatchte instanties tegen het versiebereik van CVE-2025-0282
- Veilige exploitatietest: niet-destructieve detectie van handshake-afwijkingen bevestigt de kwetsbaarheid zonder de overflow te triggeren
- Blootstellingsbeoordeling: identificeert aan internet blootgestelde Ivanti-gateways in uw asset-inventaris
- Post-exploitatie-indicatoren: netwerkverkeersanalyse detecteert C2-communicatiepatronen van SPAWN-malware
- Continue monitoring: waarschuwt binnen enkele minuten wanneer een nieuwe ongepatchte gateway in uw externe aanvalsoppervlak verschijnt
KENSAI scant uw externe aanvalsoppervlak op CVE-2025-0282 en 50.000+ andere kwetsbaarheden. Krijg in enkele minuten een volledige inventaris van blootgestelde VPN-gateways en remote-toegangsinfrastructuur.
Start gratis scan