Уязвимости CVE-2025-0282 и CVE-2025-0283 угрожают безопасности Ivanti

Изображение: unit42.paloaltonetworks.com
Недавние исследования компании Mandiant выявили серьезные уязвимости в продуктах Ivanti, которые могут привести к удаленному выполнению кода и повышению привилегий. Уязвимости CVE-2025-0282 и CVE-2025-0283, затрагивающие Ivanti Connect Secure, Policy Secure и ZTA gateway, представляют собой критическую угрозу для безопасности корпоративных сетей.
Что такое уязвимости CVE-2025-0282 и CVE-2025-0283?
CVE-2025-0282 является критической уязвимостью переполнения буфера, позволяющей злоумышленникам, не прошедшим проверку подлинности, выполнять удаленный код на устройствах Ivanti. При этом CVE-2025-0283 дает возможность злоумышленникам, прошедшим локальную проверку подлинности, повышать свои привилегии.
Механизмы атаки
Злоумышленники сосредоточили свои усилия на устройствах Ivanti, которые предоставляют доступ к сетям, что делает их особенно уязвимыми. Используя CVE-2025-0282, атакующие могут получить доступ к внутренней сети, находящейся за устройством, что облегчает дальнейшую эксплуатацию. В одном из случаев, известном как cluster CL-UNK-0979, злоумышленники использовали уязвимость удаленного выполнения кода нулевого дня в общедоступном устройстве Ivanti Connect Secure VPN.
Инструменты злоумышленников
При атаках использовались различные инструменты и методы, включая:
- Perl-скрипты (например, ldap.pl) для сбора паролей;
- Протокол удаленного рабочего стола (RDP);
- Инструменты сброса памяти (такие как package.dll);
- Методы загрузки DLL-файлов, например, deelevator64.dll и vixDiskLib.dll).
Эти действия были выявлены с помощью анализа данных журналов, отслеживания сетевых подключений и мониторинга вредоносных процессов.
Рекомендации для защиты
Компания Ivanti выпустила обновления для устранения указанных уязвимостей и настоятельно рекомендует пользователям:
- Применить предложенные исправления;
- Отслеживать подозрительные действия с помощью инструмента проверки целостности.
Кроме того, Palo Alto Networks предлагает средства защиты и обновления для предотвращения этих угроз, используя передовые модели и методы машинного обучения, такие как WildFire, фильтрацию URL-адресов и защиту DNS.
Выводы
Атаки на уязвимости Ivanti подчеркивают важность защиты корпоративных сетей и необходимости незамедлительного реагирования на выявленные угрозы. Идентификация уязвимых продуктов Ivanti с помощью таких инструментов, как Cortex Xpanse, позволит защитникам заранее предотвратить атаки, предупреждая о потенциальных рисках.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



