Уязвимости CVE-2025-0282 и CVE-2025-0283 угрожают безопасности Ivanti

Уязвимости CVE-2025-0282 и CVE-2025-0283 угрожают безопасности Ivanti

Изображение: unit42.paloaltonetworks.com

Недавние исследования компании Mandiant выявили серьезные уязвимости в продуктах Ivanti, которые могут привести к удаленному выполнению кода и повышению привилегий. Уязвимости CVE-2025-0282 и CVE-2025-0283, затрагивающие Ivanti Connect Secure, Policy Secure и ZTA gateway, представляют собой критическую угрозу для безопасности корпоративных сетей.

Что такое уязвимости CVE-2025-0282 и CVE-2025-0283?

CVE-2025-0282 является критической уязвимостью переполнения буфера, позволяющей злоумышленникам, не прошедшим проверку подлинности, выполнять удаленный код на устройствах Ivanti. При этом CVE-2025-0283 дает возможность злоумышленникам, прошедшим локальную проверку подлинности, повышать свои привилегии.

Механизмы атаки

Злоумышленники сосредоточили свои усилия на устройствах Ivanti, которые предоставляют доступ к сетям, что делает их особенно уязвимыми. Используя CVE-2025-0282, атакующие могут получить доступ к внутренней сети, находящейся за устройством, что облегчает дальнейшую эксплуатацию. В одном из случаев, известном как cluster CL-UNK-0979, злоумышленники использовали уязвимость удаленного выполнения кода нулевого дня в общедоступном устройстве Ivanti Connect Secure VPN.

Инструменты злоумышленников

При атаках использовались различные инструменты и методы, включая:

  • Perl-скрипты (например, ldap.pl) для сбора паролей;
  • Протокол удаленного рабочего стола (RDP);
  • Инструменты сброса памяти (такие как package.dll);
  • Методы загрузки DLL-файлов, например, deelevator64.dll и vixDiskLib.dll).

Эти действия были выявлены с помощью анализа данных журналов, отслеживания сетевых подключений и мониторинга вредоносных процессов.

Рекомендации для защиты

Компания Ivanti выпустила обновления для устранения указанных уязвимостей и настоятельно рекомендует пользователям:

  • Применить предложенные исправления;
  • Отслеживать подозрительные действия с помощью инструмента проверки целостности.

Кроме того, Palo Alto Networks предлагает средства защиты и обновления для предотвращения этих угроз, используя передовые модели и методы машинного обучения, такие как WildFire, фильтрацию URL-адресов и защиту DNS.

Выводы

Атаки на уязвимости Ivanti подчеркивают важность защиты корпоративных сетей и необходимости незамедлительного реагирования на выявленные угрозы. Идентификация уязвимых продуктов Ivanti с помощью таких инструментов, как Cortex Xpanse, позволит защитникам заранее предотвратить атаки, предупреждая о потенциальных рисках.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: