CVE-2025-22457

CRITICAL(9.0)KEVRansomwareWahrscheinlich ausgenutzt

Ivanti Connect Secure, Policy Secure, and ZTA Gateways Stack-Based Buffer Overflow Vulnerability

Beschreibung

CVE-2025-22457 ist eine Stack-basierte Buffer-Overflow-Schwachstelle in Ivanti Connect Secure, Ivanti Policy Secure und Ivanti ZTA Gateways. Ein nicht authentifizierter Angreifer kann ueber das Netzwerk beliebigen Code auf dem betroffenen System ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.0 (CRITICAL) bewertet und betrifft zentrale VPN- und Zero-Trust-Infrastrukturkomponenten.

Die CISA hat CVE-2025-22457 in den KEV-Katalog aufgenommen, mit einer besonders kurzen Behebungsfrist bis zum 11. April 2025. Der Ransomware-Status ist als Known klassifiziert, was die Dringlichkeit weiter erhoeht. Der EPSS-Score von 55.52 % (98. Perzentil) zeigt eine sehr hohe Wahrscheinlichkeit der Ausnutzung an. Ivanti-Produkte sind als VPN-Gateways typischerweise direkt aus dem Internet erreichbar, was die Angriffsflaeche maximiert.

KEV-Informationen

Hersteller
Ivanti
Produkt
Connect Secure, Policy Secure, and ZTA Gateways
Hinzugefügt am
4. April 2025
Fälligkeitsdatum
11. April 2025
Erforderliche Maßnahme
Apply mitigations as set forth in the CISA instructions linked below.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
ivanticonnect secure< 22.7; 22.7
ivantipolicy secure< 22.7; 22.7
ivantizero trust access gateway< 22.8; 22.8

Mehrere CVSS-Bewertungen

Quelle: 3c1d8aa1-5a33-4ea4-8992-aadd6440af75(Secondary)
9.0
CRITICAL

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-121: Stack-based Buffer Overflow

CVE-2025-22457 basiert auf CWE-121 (Stack-based Buffer Overflow), einer kritischen Schwachstellenklasse, bei der Daten ueber die Grenzen eines auf dem Stack allokierten Puffers hinaus geschrieben werden. Im Fall von Ivanti Connect Secure kann ein Angreifer durch speziell konstruierte Netzwerkanfragen den Stack ueberschreiben und so die Kontrolle ueber den Programmfluss erlangen.

Mehr erfahren: CWE-121 -- Stack-based Buffer Overflow

CWE-787: Out-of-bounds Write

Zusaetzlich faellt die Schwachstelle unter CWE-787 (Out-of-bounds Write), da der Buffer Overflow zu Schreibzugriffen ausserhalb der vorgesehenen Speichergrenzen fuehrt.

Mehr erfahren: CWE-787 -- Out-of-bounds Write

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-22457 sind aufgrund der zentralen Rolle von VPN-Gateways und Zero-Trust-Infrastruktur katastrophal. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) durchfuehrbar ist. Der Scope ist als Changed (S:C) klassifiziert, was bedeutet, dass der Angriff Auswirkungen ueber das VPN-Gateway hinaus auf das gesamte interne Netzwerk haben kann. Vertraulichkeit (High): Ein kompromittiertes VPN-Gateway gibt Angreifern Zugang zum gesamten internen Netzwerk und allen darueber uebertragenen Daten. Integritaet (High): Der Angreifer kann Netzwerkverkehr manipulieren, Zugangsdaten abfangen und die Gateway-Konfiguration veraendern. Verfuegbarkeit (High): Die Kompromittierung oder der Ausfall des VPN-Gateways unterbricht den Fernzugang fuer saemtliche Mitarbeiter. Der bestaetigte Ransomware-Einsatz und der EPSS-Score von 55.52 % machen diese Schwachstelle zu einer der dringendsten Bedrohungen.

Exploit-Reifegrad

CVE-2025-22457 weist eine sehr hohe Exploit-Reife auf und wird aktiv in Ransomware-Kampagnen eingesetzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer besonders kurzen Behebungsfrist bis zum 11. April 2025, und spezielle CISA-Anweisungen zur Behebung bereitgestellt. Der EPSS-Score von 55.52 % (98. Perzentil) ist ausserordentlich hoch und deutet auf nahezu sichere Ausnutzungsaktivitaet hin. Ivanti-Produkte waren in den vergangenen Monaten wiederholt Ziel schwerwiegender Angriffe, was auf ein anhaltendes und intensives Interesse von Bedrohungsakteuren an dieser Produktfamilie hindeutet. Die Kombination aus Remote-Erreichbarkeit, fehlender Authentifizierungsanforderung und der strategischen Position von VPN-Gateways macht diese Schwachstelle zu einem bevorzugten Einfallstor fuer fortgeschrittene Angreifer.

Behebung

  1. CISA-Anweisungen befolgen: Wenden Sie die von der CISA bereitgestellten spezifischen Massnahmen an, die ueber die Standard-BOD-22-01-Richtlinien hinausgehen. Die besonders kurze Behebungsfrist unterstreicht die Dringlichkeit.

  2. Sofortiges Update durchfuehren: Aktualisieren Sie Ivanti Connect Secure auf Version 22.7R2.6 oder hoeher, Ivanti Policy Secure auf Version 22.7R1.4 oder hoeher und Ivanti ZTA Gateways auf Version 22.8R2.2 oder hoeher.

  3. Integrity Checker Tool (ICT) ausfuehren: Verwenden Sie das von Ivanti bereitgestellte ICT, um festzustellen, ob Ihre Instanzen bereits kompromittiert wurden. Fuehren Sie sowohl den internen als auch den externen ICT-Scan durch.

  4. Netzwerkisolierung bei Kompromittierungsverdacht: Falls Anzeichen einer Kompromittierung vorliegen, isolieren Sie das betroffene Gateway umgehend vom Netzwerk. Setzen Sie die Appliance auf Werkseinstellungen zurueck und installieren Sie die gepatchte Version neu.

  5. VPN-Segmentierung und Monitoring: Implementieren Sie Netzwerksegmentierung hinter dem VPN-Gateway, um die laterale Bewegung von Angreifern einzuschraenken. Ueberwachen Sie den Netzwerkverkehr auf anomale Muster und pruefen Sie VPN-Logs auf unautorisierte Zugriffe.

Technische Details

CVE-2025-22457 betrifft Ivanti Connect Secure vor Version 22.7R2.6, Ivanti Policy Secure vor Version 22.7R1.4 und Ivanti ZTA Gateways vor Version 22.8R2.2. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt die Netzwerk-Erreichbarkeit ohne Authentifizierung bei hoher Angriffskomplexitaet (AC:H). Die Schwachstelle ist ein Stack-basierter Buffer Overflow, bei dem ein Angreifer durch speziell konstruierte Anfragen an das VPN-Gateway Daten ueber die Grenzen eines Stack-Puffers hinaus schreiben kann. Durch die Kontrolle ueber die ueberschriebenen Daten kann der Angreifer die Ruecksprungadresse auf dem Stack manipulieren und so beliebigen Code im Kontext des Gateway-Prozesses ausfuehren. Der Changed Scope (S:C) reflektiert, dass ein kompromittiertes VPN-Gateway als Pivot-Punkt fuer den Zugriff auf das gesamte interne Netzwerk dient. Die hohe Angriffskomplexitaet (AC:H) resultiert aus der Notwendigkeit, den Buffer Overflow praezise auszunutzen, was bei Stack-basierten Overflows jedoch eine ueberwindbare Huerde darstellt.

Häufig gestellte Fragen

Wird CVE-2025-22457 aktiv ausgenutzt?

Ja, CVE-2025-22457 wird aktiv ausgenutzt und ist nachweislich in Ransomware-Kampagnen im Einsatz. Die CISA hat die Schwachstelle mit einer besonders kurzen Behebungsfrist bis zum 11. April 2025 in den KEV-Katalog aufgenommen.

Welche Produkte sind von CVE-2025-22457 betroffen?

Betroffen sind Ivanti Connect Secure vor Version 22.7R2.6, Ivanti Policy Secure vor Version 22.7R1.4 und Ivanti ZTA Gateways vor Version 22.8R2.2.

Wie behebe ich CVE-2025-22457?

Aktualisieren Sie umgehend auf die gepatchten Versionen. Fuehren Sie das Ivanti Integrity Checker Tool aus, um eine moeglicherweise bereits erfolgte Kompromittierung zu erkennen. Befolgen Sie die spezifischen CISA-Anweisungen.

Wie schwerwiegend ist CVE-2025-22457?

Mit einem CVSS-Score von 9.0 (CRITICAL), bestaetigtem Ransomware-Einsatz und einem EPSS-Score von 55.52 % ist die Schwachstelle aeusserst kritisch. Die zentrale Position von VPN-Gateways potenziert die Auswirkungen einer Kompromittierung erheblich.

CVSS-Score

9.0
CRITICAL(9.0)

EPSS-Score

EPSS-Score99.99%
EPSS-Perzentil100.0%

Daten

Veröffentlicht3. April 2025
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.