CVE-2025-0282

CRITICAL(9.0)KEVRansomwareWahrscheinlich ausgenutzt

Ivanti Connect Secure, Policy Secure, and ZTA Gateways Stack-Based Buffer Overflow Vulnerability

Beschreibung

CVE-2025-0282 ist eine kritische Stack-basierte Buffer-Overflow-Schwachstelle in Ivanti Connect Secure, Policy Secure und ZTA Gateways mit einem CVSS-Score von 9.0 (CRITICAL). Die Schwachstelle ermöglicht es einem nicht authentifizierten Remote-Angreifer, beliebigen Code auf dem betroffenen System auszuführen. Mit einem EPSS-Score von 94,12 % (99,9. Perzentil) gehört sie zu den am aktivsten ausgenutzten Schwachstellen weltweit. Öffentlich verfügbarer Exploit-Code existiert, und die Schwachstelle wird nachweislich in Ransomware-Kampagnen eingesetzt.

KEV-Informationen

Hersteller
Ivanti
Produkt
Connect Secure, Policy Secure, and ZTA Gateways
Hinzugefügt am
8. Januar 2025
Fälligkeitsdatum
15. Januar 2025
Erforderliche Maßnahme
Apply mitigations as set forth in the CISA instructions linked below to include conducting hunt activities, taking remediation actions if applicable, and applying updates prior to returning a device to service.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
ivanticonnect secure22.7
ivantineurons for zero-trust access22.7
ivantipolicy secure22.7

Mehrere CVSS-Bewertungen

Quelle: 3c1d8aa1-5a33-4ea4-8992-aadd6440af75(Secondary)
9.0
CRITICAL

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.0
CRITICAL

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-121: Stack-basierter Buffer Overflow

CWE-121 beschreibt eine Schwachstelle, bei der ein Programm Daten über die Grenzen eines auf dem Stack allokierten Puffers hinaus schreibt. Im Fall von CVE-2025-0282 ermöglicht der Stack-basierte Buffer Overflow einem Remote-Angreifer, den Programmfluss zu manipulieren und beliebigen Code auszuführen. Stack-basierte Overflows sind besonders gefährlich, da sie die Rücksprungadresse überschreiben und dem Angreifer die direkte Kontrolle über die Programmausführung geben können. Mehr erfahren

Auswirkungsanalyse

Die Auswirkungen sind extrem schwerwiegend. Der Netzwerk-Angriffsvektor (AV:N) in Kombination mit fehlenden Authentifizierungsanforderungen (PR:N) ermöglicht vollständig ferngesteuerte Angriffe. Obwohl die Angriffskomplexität als "High" (AC:H) bewertet ist, wird dies durch den Scope-Change (S:C) mehr als kompensiert — die Kompromittierung geht über die ursprüngliche Komponente hinaus. Vertraulichkeit, Integrität und Verfügbarkeit sind alle mit "High" bewertet, was eine vollständige Systemübernahme ermöglicht. Da Ivanti Connect Secure als VPN-Gateway am Netzwerkperimeter eingesetzt wird, kann eine Kompromittierung den gesamten Fernzugriff auf das Unternehmensnetzwerk gefährden. Angreifer können den VPN-Server als Brückenkopf für laterale Bewegungen im internen Netzwerk nutzen, Zugangsdaten abfangen und persistenten Zugang etablieren. Der EPSS-Score von 94,12 % (99,9. Perzentil) signalisiert maximale Ausnutzungsaktivität. Die bestätigte Verwendung in Ransomware-Kampagnen und die Verfügbarkeit mehrerer öffentlicher Exploits machen diese Schwachstelle zu einer der gefährlichsten des Jahres 2025.

Exploit-Reifegrad

Die Exploit-Reife ist maximal. Mehrere öffentliche Exploit-Quellen sind verfügbar: Google Cloud Threat Intelligence hat eine detaillierte technische Analyse als Zero-Day veröffentlicht, Rapid7 (sfewer-r7) hat Exploit-Code auf GitHub bereitgestellt, und watchTowr Labs hat einen vollständigen Exploitation-Walkthrough publiziert. CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer sehr kurzen Behebungsfrist bis zum 15.01.2025, und zusätzlich spezifische Mitigierungsanweisungen veröffentlicht. Der EPSS-Score von 94,12 % (99,9. Perzentil) bestätigt die massive Ausnutzung. Die bestätigte Verwendung in Ransomware-Operationen (Status: "Known") und der Zero-Day-Charakter der Schwachstelle unterstreichen die extreme Bedrohungslage.

Behebung

  1. Sofort aktualisieren — Aktualisieren Sie Ivanti Connect Secure auf Version 22.7R2.5 oder höher, Policy Secure auf Version 22.7R1.2 oder höher und Neurons for ZTA Gateways auf Version 22.7R2.3 oder höher. Details im Ivanti Security Advisory.

  2. CISA-Mitigierungsanweisungen befolgen — CISA hat spezifische Mitigierungsanweisungen für CVE-2025-0282 veröffentlicht. Befolgen Sie diese Anweisungen vollständig, insbesondere wenn ein sofortiges Patching nicht möglich ist.

  3. Integrity Checker Tool ausführen — Ivanti stellt ein Integrity Checker Tool (ICT) bereit, mit dem Sie prüfen können, ob Ihr System bereits kompromittiert wurde. Führen Sie dieses Tool vor und nach dem Patching aus.

  4. Kompromittierungsindikatoren prüfen — Untersuchen Sie VPN-Logs auf verdächtige Verbindungen, ungewöhnliche Benutzeranmeldungen und Hinweise auf laterale Bewegungen im Netzwerk. Suchen Sie nach Web-Shells und nicht autorisierten Konfigurationsänderungen.

  5. Netzwerksegmentierung und Monitoring — Isolieren Sie VPN-Gateways in einer DMZ mit strikter Überwachung. Implementieren Sie Network Detection and Response (NDR) zur Erkennung von Post-Exploitation-Aktivitäten. Erwägen Sie bei bestätigter Kompromittierung einen vollständigen Neuaufbau des Gateways.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H beschreibt eine maximale Bedrohung trotz hoher Angriffskomplexität. Angriffsvektor (AV:N) ermöglicht den Angriff über das Netzwerk, typischerweise über das Internet gegen exponierte VPN-Portale. Angriffskomplexität (AC:H) bedeutet, dass der Angreifer bestimmte Bedingungen kontrollieren muss, wie beispielsweise ASLR-Umgehung oder spezifische Heap-Layouts. Erforderliche Berechtigungen (PR:N) zeigen, dass keinerlei Authentifizierung erforderlich ist. Scope (S:C) ist der entscheidende Faktor: Die Kompromittierung des VPN-Gateways ermöglicht Angriffe auf dahinterliegende Netzwerkressourcen. Der technische Angriffsmechanismus ist ein Stack-basierter Buffer Overflow, der durch das Senden speziell manipulierter Daten an den Ivanti-Dienst ausgelöst wird. Der Overflow überschreibt die Rücksprungadresse auf dem Stack und ermöglicht dem Angreifer, den Kontrollfluss auf eigenen Shellcode umzuleiten. Die öffentlich verfügbaren Exploits von Rapid7 und watchTowr Labs demonstrieren verschiedene Techniken zur ASLR-Umgehung und ROP-Chain-Konstruktion. Betroffen sind Connect Secure vor 22.7R2.5, Policy Secure vor 22.7R1.2 und Neurons for ZTA Gateways vor 22.7R2.3.

Häufig gestellte Fragen

Warum ist CVE-2025-0282 besonders gefährlich für Unternehmen?

Ivanti Connect Secure ist ein weit verbreitetes VPN-Gateway, das den Fernzugriff auf Unternehmensnetzwerke ermöglicht. Es ist typischerweise direkt aus dem Internet erreichbar. Eine Kompromittierung ohne Authentifizierung gibt Angreifern einen direkten Brückenkopf ins interne Netzwerk, was besonders für Ransomware-Gruppen wertvoll ist.

Wird die Schwachstelle in Ransomware-Angriffen genutzt?

Ja, CISA hat bestätigt, dass CVE-2025-0282 in Ransomware-Kampagnen eingesetzt wird (Status: "Known"). Mehrere Bedrohungsgruppen nutzen die Schwachstelle als initialen Zugangspunkt, um Ransomware in Unternehmensnetzwerken zu verbreiten.

Gibt es öffentlichen Exploit-Code?

Ja, es existieren mehrere öffentliche Exploits: Rapid7 hat Exploit-Code auf GitHub veröffentlicht, watchTowr Labs hat einen vollständigen Exploitation-Walkthrough publiziert, und Google Cloud Threat Intelligence hat eine detaillierte technische Zero-Day-Analyse bereitgestellt. Die breite Verfügbarkeit von Exploit-Code senkt die Hürde für Angreifer erheblich.

Wie kann ich prüfen, ob mein Ivanti-System bereits kompromittiert wurde?

Ivanti stellt ein Integrity Checker Tool (ICT) bereit, das Systemdateien auf Manipulationen prüft. Zusätzlich sollten Sie VPN-Logs auf verdächtige Anmeldungen, Web-Shell-Dateien auf dem System und ungewöhnliche Netzwerkverbindungen untersuchen. CISA hat spezifische Mitigierungsanweisungen mit Kompromittierungsindikatoren veröffentlicht.

CVSS-Score

9.0
CRITICAL(9.0)

EPSS-Score

EPSS-Score99.97%
EPSS-Perzentil100.0%

Daten

Veröffentlicht8. Januar 2025
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.