剣 KENSAI

CVE-2025-0282: Ivanti Connect Secure niet-geauthenticeerde RCE

januari 2026 8 min leestijd beveiliging

Kort samengevat: Een kritieke stack-based buffer overflow in Ivanti Connect Secure, Policy Secure en ZTA Gateways stelt niet-geauthenticeerde externe aanvallers in staat willekeurige code uit te voeren. Actief geëxploiteerd door statelijk gesponsorde dreigingsactoren vóór de beschikbaarheid van de patch. CVSS-score: 9,0 KRITIEK.

9.0
KenmerkWaarde
CVE IDCVE-2025-0282
CVSS-vectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-121: Stack-based Buffer Overflow
Gepubliceerd8 januari 2025
ExploitatieActief — vermeld in CISA KEV

CVSS 9,0 — KRITIEK

Wat is CVE-2025-0282?

CVE-2025-0282 is een stack-based buffer overflow-kwetsbaarheid in Ivanti Connect Secure (voorheen Pulse Secure VPN), Ivanti Policy Secure en Ivanti Neurons for ZTA Gateways. De kwetsbaarheid bevindt zich in de SSL VPN-gatewaycomponent en kan worden getriggerd door een niet-geauthenticeerde aanvaller via het netwerk.

De fout werd ontdekt door onderzoekers van Mandiant, die actieve exploitatie identificeerden door een Chinese statelijk gesponsorde dreigingsgroep (getrackt als UNC5337) die de SPAWN-malwarefamilie inzette, waaronder de implants SPAWNANT, SPAWNMOLE en SPAWNSNAIL voor permanente toegang.

🚨 Actief geëxploiteerd

CISA voegde CVE-2025-0282 op 8 januari 2025 toe aan de Known Exploited Vulnerabilities-catalogus, met een verplichte remediëringsdeadline. Meer dan 3.000 aan internet blootgestelde Ivanti-gateways werden gecompromitteerd voordat patches op grote schaal werden toegepast. Post-exploitatieactiviteit omvatte credentialdiefstal, lateral movement en de inzet van permanente rootkits.

Getroffen systemen

ProductGetroffen versiesGerepareerde versie
Ivanti Connect Secure22.7R2 t/m 22.7R2.422.7R2.5
Ivanti Policy Secure22.7R1 t/m 22.7R1.222.7R1.3 (21 jan)
Ivanti Neurons ZTA22.7R2 t/m 22.7R2.322.7R2.5

Technische impact

Succesvolle exploitatie van CVE-2025-0282 geeft een niet-geauthenticeerde aanvaller volledige controle over de VPN-gateway-appliance. Omdat deze apparaten zich aan de netwerkperimeter bevinden en al het remote-toegangsverkeer afhandelen, is de blast radius uitzonderlijk groot:

Hoe de kwetsbaarheid werkt

De buffer overflow treedt op in de IFT-service (Ivanti Fieldwork Terminal) die de initiële SSL/TLS-onderhandeling afhandelt. Een aanvaller stuurt tijdens de handshake-fase — vóór enige authenticatie plaatsvindt — een speciaal geconstrueerd pakket met een misvormd lengteveld, waardoor de service meer data naar een vaste-grootte stackbuffer kopieert dan deze kan bevatten.

# Simplified representation of the vulnerable code path
void handle_ift_request(char *data, size_t len) {
    char buf[512];          // Fixed-size stack buffer
    size_t claimed_len = get_claimed_length(data);  // Attacker-controlled
    memcpy(buf, data, claimed_len);  // No bounds check — overflow here
    process_ift(buf);
}

De overflow overschrijft het opgeslagen return-adres op de stack. Met ASLR die op de appliance-firmware slechts gedeeltelijk effectief is, gebruikten aanvallers informatie-openbaarmaking via de bijbehorende kwetsbaarheid CVE-2025-0283 om randomisatie te verslaan en betrouwbare exploitatie te bereiken.

Detectie

Log-analyse

Let op de volgende indicatoren in de logs van Ivanti Connect Secure:

# Suspicious IFT service crashes (pre-exploitation)
grep "ift" /var/log/messages | grep -i "crash\|segfault\|core dump"

# Unexpected outbound connections from gateway
grep "CONNECT\|tunnel" /var/log/esap.log | grep -v "known-good-ips"

# SPAWNSNAIL SSH backdoor on non-standard port
netstat -tlnp | grep -v ":22 \|:443 \|:80 "

Netwerkindicatoren

Ivanti Integrity Checker Tool (ICT)

Ivanti bracht speciaal voor dit incident een Integrity Checker Tool uit. Voer de externe ICT uit tegen alle gateways — de interne ICT werd bij sommige incidenten gecompromitteerd door het SPAWNANT-installatieprogramma.

Mitigatie

  1. Patch onmiddellijk: upgrade naar Connect Secure 22.7R2.5 of hoger. Dit is een verplichte actie zonder haalbare workaround.
  2. Factory reset vóór het patchen: vanwege persistentie op firmwareniveau raadt Ivanti aan om een factory reset uit te voeren voordat patches worden toegepast op mogelijk gecompromitteerde apparaten.
  3. Roteer alle credentials: elke credential die via de VPN-gateway is gegaan, moet als gecompromitteerd worden beschouwd. Roteer VPN-wachtwoorden, certificaten en alle credentials die via de gateway zijn geauthenticeerd.
  4. Controleer gateway-logs: audit toegangslogs van de 90 dagen vóór het patchen op tekenen van ongeautoriseerde toegang.
  5. Implementeer netwerksegmentatie: beperk uitgaande connectiviteit van de VPN-gateway tot alleen noodzakelijke bestemmingen.
  6. Implementeer EDR op de gateway: implementeer waar ondersteund endpointdetectie op gateway-appliances.

💡 Als Policy Secure of ZTA getroffen zijn: Ivanti bracht op 21 januari 2025 patches uit voor Policy Secure en ZTA. Stel Policy Secure niet bloot aan het internet — het is niet ontworpen voor externe toegang en moet achter een firewall worden geplaatst.

KENSAI-detectiemogelijkheden

Het geautomatiseerde beveiligingsbeoordelingsplatform van KENSAI detecteert blootstelling aan CVE-2025-0282 via meerdere detectielagen:

Is uw Ivanti-infrastructuur blootgesteld?

KENSAI scant uw externe aanvalsoppervlak op CVE-2025-0282 en 50.000+ andere kwetsbaarheden. Krijg in enkele minuten een volledige inventaris van blootgestelde VPN-gateways en remote-toegangsinfrastructuur.

Start gratis scan