CVE-2025-0282: RCE não autenticada no Ivanti Connect Secure
Um estouro crítico de buffer baseado em pilha nos gateways Ivanti Connect Secure, Policy Secure e ZTA permite que invasores remotos não autenticados executem código arbitrário. Explorado ativamente por agentes de ameaças patrocinados pelo Estado antes da disponibilidade do patch. Pontuação CVSS: 9.0 CRÍTICO.
| Atributo | Valor |
|---|---|
| ID do CVE | CVE-2025-0282 |
| Vetor CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-121: estouro de buffer baseado em pilha |
| Publicado | 8 de janeiro de 2025 |
| Exploração | Ativo – CISA KEV listado |
O que é CVE-2025-0282?
CVE-2025-0282 é uma vulnerabilidade de estouro de buffer baseado em pilha no Ivanti Connect Secure (anteriormente Pulse Secure VPN), Ivanti Policy Secure e Ivanti Neurons para ZTA Gateways. A vulnerabilidade existe no componente de gateway SSL VPN e pode ser acionada por um invasor não autenticado na rede.
A falha foi descoberta por pesquisadores da Mandiant que identificaram a exploração ativa por um grupo de ameaças patrocinado pelo Estado chinês (rastreado como UNC5337) que implanta a família de malware SPAWN, incluindo SPAWNANT, SPAWNMOLE, e SPAWNSNAIL implantes para acesso persistente.
🚨 Explorado ativamente
CISA adicionou CVE-2025-0282 ao seu catálogo de vulnerabilidades exploradas conhecidas em janeiro 8, 2025, com um prazo de correção obrigatório. Mais de 3,000 gateways Ivanti voltados para a Internet foram comprometidos antes que os patches fossem amplamente aplicados. A atividade pós-exploração incluiu coleta de credenciais, movimentação lateral e implantação de rootkits persistentes.
Sistemas afetados
| Produto | Versões afetadas | Versão Fixa |
|---|---|---|
| Ivanti Connect Secure | 22.7R2 até 22.7R2.4 | 22.7R2.5 |
| Ivanti Policy Secure | 22.7R1 até 22.7R1.2 | 22.7R1.3 (21 de janeiro) |
| Ivanti Neurons for ZTA | 22.7R2 até 22.7R2.3 | 22.7R2.5 |
Impacto Técnico
A exploração bem-sucedida do CVE-2025-0282 concede a um invasor não autenticado controle completo sobre o dispositivo de gateway VPN. Como esses dispositivos ficam no perímetro da rede e lidam com todo o tráfego de acesso remoto, o impacto potencial é excepcionalmente grande:
- Comprometimento total do sistema: Execução de código em nível raiz no dispositivo de gateway
- Interceptação de credenciais: Todas as credenciais de autenticação VPN que passam pelo dispositivo
- Pivô da rede: Acesso direto a redes corporativas internas, contornando os controles de perímetro
- Backdoor persistente: Os invasores implantaram implantes em nível de firmware, sobrevivendo às redefinições de fábrica
- Movimentação lateral: A posição de rede confiável do Gateway permite reconhecimento e ataques internos
Como funciona a vulnerabilidade
O buffer overflow ocorre no serviço IFT (Ivanti Fieldwork Terminal) que trata da negociação SSL/TLS inicial. Um invasor envia um pacote especialmente criado durante a fase de handshake — antes de ocorrer qualquer autenticação — com um campo de comprimento malformado que faz com que o serviço copie mais dados do que pode conter em um buffer de pilha de tamanho fixo.
# Simplified representation of the vulnerable code path
void handle_ift_request(char *data, size_t len) {
char buf[512]; // Fixed-size stack buffer
size_t claimed_len = get_claimed_length(data); // Attacker-controlled
memcpy(buf, data, claimed_len); // No bounds check — overflow here
process_ift(buf);
}
O overflow substitui o endereço de retorno salvo na pilha. Com o ASLR parcialmente eficaz no firmware do dispositivo, os invasores usaram a divulgação de informações da vulnerabilidade complementar CVE-2025-0283 para derrotar a randomização e obter uma exploração confiável.
Detecção
Análise de registro
Procure estes indicadores nos logs do Ivanti Connect Secure:
# Suspicious IFT service crashes (pre-exploitation) grep "ift" /var/log/messages | grep -i "crash\|segfault\|core dump" # Unexpected outbound connections from gateway grep "CONNECT\|tunnel" /var/log/esap.log | grep -v "known-good-ips" # SPAWNSNAIL SSH backdoor on non-standard port netstat -tlnp | grep -v ":22 \|:443 \|:80 "
Indicadores de rede
- Falhas anômalas de handshake TLS seguidas de conexões bem-sucedidas
- Conexões de saída para intervalos de IP incomuns do gateway VPN
- Novas chaves SSH adicionadas a
/home/user/.ssh/authorized_keys - Arquivos modificados em
/home/user/ou/tmp/diretórios
Ferramenta de verificação de integridade Ivanti (ICT)
A Ivanti lançou uma ferramenta de verificação de integridade especificamente para este incidente. Execute o ICT externo em todos os gateways — o ICT interno foi comprometido pelo instalador SPAWNANT em alguns incidentes.
Mitigação
- Corrija imediatamente: Atualize para Connect Secure 22.7R2.5 ou posterior. Esta é uma ação obrigatória sem solução alternativa viável.
- Redefinição de fábrica antes do patch: Devido à persistência no nível do firmware, a Ivanti recomenda realizar uma redefinição de fábrica antes de aplicar patches em dispositivos potencialmente comprometidos.
- Rotacione todas as credenciais: Qualquer credencial que passe pelo gateway VPN deve ser considerada comprometida. Rotacione senhas, certificados e quaisquer credenciais de VPN autenticadas por meio do gateway.
- Revise os registros do gateway: Audite os logs de acesso dos 90 dias antes da correção em busca de sinais de acesso não autorizado.
- Implementar segmentação de rede: Restrinja a conectividade de saída do gateway VPN apenas aos destinos necessários.
- Implante o EDR no gateway: Onde houver suporte, implante a detecção de endpoint em dispositivos de gateway.
💡 Se Policy Secure ou ZTA forem afetados: A Ivanti lançou patches para Policy Secure e ZTA em 21 de janeiro, 2025. Não exponha o Policy Secure à Internet — ele não foi projetado para acesso externo e deve ser colocado atrás de um firewall.
Capacidade de detecção KENSAI
A plataforma automatizada de avaliação de segurança do KENSAI detecta a exposição do CVE-2025-0282 por meio de múltiplas camadas de detecção:
- Impressão digital da versão: KENSAI identifica banners e strings de versão do Ivanti Connect Secure, sinalizando instâncias não corrigidas em relação ao intervalo de versões CVE-2025-0282
- Sonda de exploração segura: A detecção não destrutiva de anomalias de handshake confirma a vulnerabilidade sem acionar o overflow
- Avaliação da exposição: Identifica gateways Ivanti voltados para a Internet em seu inventário de ativos
- Indicadores pós-exploração: A análise de tráfego de rede detecta padrões de comunicação C2 do malware SPAWN
- Monitoramento contínuo: Alertas em poucos minutos após um novo gateway sem patch aparecer na sua superfície de ataque externa
Sua infraestrutura Ivanti está exposta?
KENSAI verifica sua superfície de ataque externa em busca de outras vulnerabilidades CVE-2025-0282 e mais de 50,000. Obtenha um inventário completo de gateways VPN expostos e infraestrutura de acesso remoto em minutos.
Iniciar verificação gratuita →