Aller au contenu

CVE-2025-22457 : RCE root pré-authentification consécutive dans Ivanti Connect Secure (ICS / IPS / ZTA)

HERMES

HERMES THREAT SCORE & RE-COMPROMISSION PASSERELLE VPN

Cible : Ivanti Connect Secure (antérieures à 22.7R2.6 / 22.7R1.4 / 22.8R2.2)
Confiance : 99%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-22457 à un HTS de 98 (CRITIQUE). Découverte peu de temps après CVE-2025-0282, cette faille consécutive de débordement de tampon sur la pile permet de reprendre le contrôle root absolu de la passerelle VPN. Exploitée massivement pour réinfecter les passerelles ayant tout juste appliqué le patch précédent.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-22457: Subsequent Pre-Auth Root RCE via Stack Buffer Overflow in Ivanti Connect Secure (ICS / IPS / ZTA)VULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
→ affectsCOMPOSANTIvanti Connect Secure VPN
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Ivanti Connect Secure VPN documented in Hermes dossier.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-22457Référencement officiel NVD / MITRE
CWE associéeCWE-121 : Stack-based Buffer OverflowÉcriture hors limites dans la pile lors du traitement des paquets de passerelle
Score CVSS v3.19.0 CRITIQUECVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Score CVSS v4.09.2 CRITIQUECVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CPE applicablescpe:2.3:a:ivanti:connect_secure:*:*:*:*:*:*:*:*
cpe:2.3:a:ivanti:policy_secure:*:*:*:*:*:*:*:*
cpe:2.3:a:ivanti:neurons_for_zero_trust_access:*:*:*:*:*:*:*:*
Passerelles d’accès SSL VPN et Zero Trust
Versions affectéesICS < 22.7R2.6, IPS < 22.7R1.4, ZTA < 22.8R2.2Passerelles ayant appliqué le patch CVE-2025-0282
Versions corrigées22.7R2.6 (ICS), 22.7R1.4 (IPS), 22.8R2.2 (ZTA)Correctifs de sécurité d’avril 2025

  • CISA KEV : ajoutée le 4 avril 2025 avec obligation d’intervention sous 7 jours ; association confirmée avec des groupes de rançongiciels.
  • Score EPSS : 0.99980 (Percentile : 99.981% — ciblage immédiat des passerelles récemment patchées).
  • Statut opérationnel : exploitation active mondiale confirmée par les agences gouvernementales de cybersécurité (CISA, NCSC, ANSSI).
  • PoC & weaponization : modules d’attaque intégrant les mécanismes de bypass d’ASLR affinés lors de la vague CVE-2025-0282 pour obtenir un shell root fiable.
  • Conditions d’accès : pré-authentification ; vecteur réseau HTTPS public (port 443) ; complexité moyenne.

  • Acteurs de menace : groupes APT étatiques et affiliés cybercriminels ciblant spécifiquement le temps de latence de déploiement des patchs.
  • Campagnes observées : vagues de réinfection automatisées ciblant les appliances Ivanti dès la publication du bulletin d’avril 2025.
  • Malwares associés : implants furtifs en mémoire, webshells dissimulés dans les répertoires système et injecteurs de processus.
  • Chronologie d’exploitation : publication par Ivanti et intégration au CISA KEV le 4 avril 2025.

  • Trafic web anormal : requêtes HTTPS malformées ciblant les sous-systèmes de gestion de session de la passerelle.
  • Anomalies de processus : processus d’arrière-plan inconnus s’exécutant sous l’utilisateur root et communiquant vers des adresses IP WAN suspectes.
title: Seconde Vague de Debordement sur Ivanti Connect Secure (CVE-2025-22457)
id: a1b2c3d4-2245-4e78-9012-abcdef123456
status: test
description: Detecte des anomalies d execution et de crash memoire sur le daemon web Ivanti post-correctif CVE-2025-0282
references:
- https://www.cisa.gov/cisa-mitigation-instructions-cve-2025-22457
author: Hermes Codex Research
date: 2026-09-10
logsource:
product: ivanti_connect_secure
service: system
detection:
selection:
event_type: 'process_crash'
process_name: 'web'
crash_reason|contains: 'stack smashing'
condition: selection
falsepositives:
- Erreurs de compilation ou de patch local
level: critical
rule Exploit_Ivanti_Subsequent_Overflow_CVE_2025_22457 {
meta:
description = "Detecte les artefacts d exploitation lies a CVE-2025-22457"
author = "Hermes Codex Research"
date = "2026-09-10"
reference = "CVE-2025-22457"
strings:
$header_sig = { 55 48 89 E5 48 81 EC ?? ?? 00 00 }
$target_subsys = "/dana-ws/saml20" ascii
$backdoor_cmd = "ncat -e /bin/sh" ascii
condition:
($header_sig and $target_subsys) or $backdoor_cmd
}
alert tcp $EXTERNAL_NET any -> $IVANTI_SERVERS 443 (msg:"HERMES - Ivanti Connect Secure Subsequent Stack Overflow Exploit (CVE-2025-22457)"; flow:to_server,established; content:"/dana-ws/"; http_uri; pcre:"/Cookie:\s*[^
]{4096,}/H"; classtype:attempted-admin; sid:202522457; rev:1;)
  • External ICT : exécuter la version d’avril 2025 de l’outil d’intégrité externe.
  • Journaux de crash système : contrôler /data/var/log/messages à la recherche de mentions stack smashing detected.
  • MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1059.004 (Unix Shell), T1078 (Valid Accounts), T1505.003 (Web Shell).

  1. Application immédiate de la version 22.7r2.6 : mettre à niveau sans attendre vers 22.7R2.6 (ICS), 22.7R1.4 (IPS) ou 22.8R2.2 (ZTA).
  2. Scan external ICT complet : vérifier l’intégrité globale de l’appliance avec la nouvelle version de l’outil ICT.
  3. Réinitialisation en cas de persistance suspectée : procéder à un Factory Reset si des doutes subsistent quant à la présence d’un implant résiduel.
  4. Renouvellement des clés cryptographiques : régénérer les certificats de portail et secrets VPN.
  5. Filtrage d’accès strict : limiter l’exposition des interfaces d’administration et configurer un contrôle d’accès géographique (Geo-IP) sur le portail SSL VPN.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Ciblage de la fenêtre de maintenance : l’attaquant cible une entreprise qui venait d’appliquer le patch pour CVE-2025-0282, exploitant le sentiment trompeur de sécurité de l’équipe informatique.
  2. Débordement de tampon pré-auth : l’assaillant transmet une requête HTTPS exploitant la nouvelle faille de parsing dans la gestion des requêtes SAML, provoquant un écrasement de pile et l’exécution d’un shell root.
  3. Rétablissement des canaux d’accès C2 : l’attaquant rétablit les portes dérobées qui avaient été supprimées lors de la précédente mise à niveau.
  4. Exfiltration massive d’identifiants : l’acteur intercepte les sessions des administrateurs et des utilisateurs clés, accédant aux jetons Kerberos et secrets cloud.
  5. Frappe par rançongiciel et paralysie réseau : ayant réinfiltré la passerelle centrale, l’attaquant propage le rançongiciel à travers les liaisons VPN vers les sites distants et le siège social.