Aller au contenu

CVE-2025-0282 : RCE root pré-authentification par débordement de tampon dans Ivanti Connect Secure (ICS / IPS / ZTA)

HERMES

HERMES THREAT SCORE & EXPOSITION PASSERELLE VPN ZERO-DAY

Cible : Ivanti Connect Secure, Policy Secure & ZTA Gateways (antérieures à 22.7R2.5)
Confiance : 99%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-0282 à un HTS de 98 (CRITIQUE). Cette vulnérabilité de débordement de pile dans le serveur web de la passerelle SSL VPN permet une exécution arbitraire de commandes sous le compte root sans aucune interaction. Exploitée comme zero-day par des groupes APT pour contourner les outils de contrôle d'intégrité (ICT) et installer des portes dérobées persistantes.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-0282: Pre-Authentication Root RCE via Stack Buffer Overflow in Ivanti Connect Secure (ICS / IPS / ZTA)VULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTIvanti Connect Secure VPN
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Ivanti Connect Secure VPN documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-0282Référencement officiel NVD / MITRE
CWE associéeCWE-121 : Stack-based Buffer OverflowÉcriture hors limites dans la pile mémoire du daemon web
Score CVSS v3.19.0 CRITIQUECVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Score CVSS v4.09.2 CRITIQUECVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CPE applicablescpe:2.3:a:ivanti:connect_secure:*:*:*:*:*:*:*:*
cpe:2.3:a:ivanti:policy_secure:*:*:*:*:*:*:*:*
cpe:2.3:a:ivanti:neurons_for_zero_trust_access:*:*:*:*:*:*:*:*
Passerelles d’accès distant VPN et passerelles Zero Trust
Versions affectéesICS < 22.7R2.5, IPS < 22.7R1.2, ZTA < 22.7R2.3Passerelles de production non patchées
Versions corrigées22.7R2.5 (ICS), 22.7R1.2 (IPS), 22.7R2.3 (ZTA)Correctifs d’urgence publiés le 8 janvier 2025

  • CISA KEV : ajoutée le 8 janvier 2025 ; délai impératif d’action fixé au 15 janvier 2025 (ransomware = Known).
  • Score EPSS : 0.99979 (Percentile : 99.980% — exploitation massive au niveau mondial).
  • Statut opérationnel : exploitation 0-day active confirmée par Mandiant et Volexity avant la divulgation publique du correctif.
  • PoC & weaponization : exploits publics et militarisés écrasant l’adresse de retour sur la pile dans le traitement des requêtes SAML / Web Service pour détourner le flot d’exécution vers des shellcodes de type ROP.
  • Conditions d’accès : pré-authentification totale ; accès réseau direct au port HTTPS de la passerelle (port 443) ; complexité moyenne liée aux mitigations ASLR.

  • Acteurs de menace : groupes APT parrainés par des États (ex. UNC5221, UTA0178) et affiliés de syndicats de rançongiciels.
  • Campagnes observées : déploiement d’implants personnalisés furtifs conçus pour altérer l’Integrity Checker Tool (ICT) interne d’Ivanti.
  • Malwares associés : webshells WIREFIRE, BUSHWALK, chargeurs WARPWIRE et portes dérobées Python modifiant les scripts /home/bin/.
  • Chronologie d’exploitation : premières traces d’exploitation identifiées en décembre 2024 ; alerte CISA et avis de sécurité Ivanti publiés le 8 janvier 2025.

  • Requêtes web volumineuses : requêtes HTTPS POST vers les composants d’authentification présentant des en-têtes ou des corps de requêtes anormaux supérieurs à la taille nominale attendue.
  • Altération du système de fichiers : présence de fichiers modifiés dans /data/runtime/ ou de scripts Python ajoutés dans /home/bin/ et /home/perl/.
title: Debordement de Tampon Suspect sur Daemon Web Ivanti Connect Secure (CVE-2025-0282)
id: e8d7c6b5-0282-4123-9abc-0123456789de
status: test
description: Detecte des anomalies d execution ou des crashs anormaux du serveur web Ivanti lies a CVE-2025-0282
references:
- https://www.cisa.gov/cisa-mitigation-instructions-CVE-2025-0282
- https://labs.watchtowr.com/exploitation-walkthrough-and-techniques-ivanti-connect-secure-rce-cve-2025-0282/
author: Hermes Codex Research
date: 2026-09-10
logsource:
product: ivanti_connect_secure
service: system
detection:
selection:
event_type: 'core_dump'
process_name: 'web'
signal: 11 # SIGSEGV
condition: selection
falsepositives:
- Crashs logiciels exceptionnels non correles a du trafic reseau externe
level: critical
rule Exploit_Ivanti_Stack_Overflow_CVE_2025_0282 {
meta:
description = "Detecte les shellcodes ROP ciblant le debordement de tampon Ivanti Connect Secure"
author = "Hermes Codex Research"
date = "2026-09-10"
reference = "CVE-2025-0282"
strings:
$dana_uri = "/dana-na/" ascii
$ws_uri = "/dana-ws/" ascii
$shell_spawn = "/bin/sh -c" ascii
$rop_chain = { 90 90 90 90 [16-64] 48 89 E5 [8-32] 0F 05 }
condition:
($dana_uri or $ws_uri) and ($shell_spawn or $rop_chain)
}
alert tcp $EXTERNAL_NET any -> $IVANTI_SERVERS 443 (msg:"HERMES - Ivanti Connect Secure Stack Buffer Overflow Attempt (CVE-2025-0282)"; flow:to_server,established; content:"POST"; http_method; content:"/dana-ws/"; http_uri; pcre:"/Content-Length:\s*([8-9][0-9]{4}|[0-9]{6,})/H"; classtype:attempted-admin; sid:20250282; rev:1;)
  • Outil d’intégrité externe (external ICT) : exécuter impérativement l’outil ICT officiel hors-bande (la version interne de l’appliance pouvant être compromise).
  • Journaux d’événements Ivanti (Events -> Log/Monitoring) : surveiller les messages signalant le redémarrage inattendu du service web ou du daemon dsspnod.
  • MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1059.004 (Unix Shell), T1505.003 (Web Shell), T1070.004 (File Deletion), T1562.001 (Disable Security Tools).

  1. Application immédiate du correctif : mettre à niveau les appliances vers 22.7R2.5 (ICS) ou versions équivalentes.
  2. Exécution impérative de l’external ICT : avant et après la mise à niveau, exécuter l’outil d’intégrité externe fourni par Ivanti pour s’assurer de l’absence de fichiers compromis.
  3. Réinitialisation d’usine en cas d’anomalie : si l’ICT détecte une modification anormale, isoler immédiatement l’appliance, effectuer un Factory Reset complet et restaurer la configuration depuis une sauvegarde saine antérieure.
  4. Rotation intégrale des secrets : révoquer et renouveler tous les certificats numériques installés sur l’appliance, régénérer les clés de signature SAML, changer les mots de passe des comptes administrateurs et des comptes de service Active Directory liés.
  5. Surveillance télémétrique accrue : bloquer tout trafic sortant direct de l’appliance vers Internet en dehors des serveurs de mise à jour Ivanti stricts.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Attaque furtive sur le frontal VPN : l’attaquant envoie une requête POST contenant un payload spécialement forgé vers le service web d’Ivanti Connect Secure.
  2. Écrasement de la pile et exécution Root : le tampon mémoire déborde sur la pile, réécrit les registres du processeur et détourne le pointeur d’instruction. Le shellcode injecté s’exécute avec les privilèges root complets de l’appliance.
  3. Neutralisation de l’outil d’intégrité : l’assaillant modifie à chaud le script de vérification d’intégrité interne pour masquer sa présence lors des audits programmés.
  4. Pillage de la mémoire et vol d’identifiants : l’attaquant intercepte en temps réel les identifiants et mots de passe Active Directory soumis par l’ensemble des télétravailleurs se connectant au VPN.
  5. Prise de contrôle du domaine et déploiement ransomware : en utilisant les identifiants administrateur capturés, l’attaquant pivote sur le réseau interne, compromet les contrôleurs de domaine et déploie un rançongiciel sur les serveurs de fichiers et bases de données de l’entreprise.