【误差通告】Ivanti多款产品缓冲区溢出误差(CVE-2025-0282)

宣布时间 2025-01-14

一、误差概述

误差名称

Ivanti多款产品缓冲区溢出误差

CVE   ID

CVE-2025-0282

误差类型

缓冲区溢出

发明时间

2025-01-14

误差评分

9.0

误差品级

严重

攻击向量

网络

所需权限

低

使用难度

高

用户交互

无

PoC/EXP

未果真

在野使用

已发明


Ivanti Connect Secure(前称 Pulse Connect Secure)是 Ivanti 提供的企业级 SSL VPN 解决计划 ,旨在为远程用户提供清静的网络会见 。通过加密通道包管数据清静 ,支持身份验证和会见控制 ,适用于远程办公、合作伙伴会见和分支机构毗连等高清静性场景 。


2025年1月14日 ,尊龙凯官网入口集团VSRC监测到Ivanti官方宣布了更新 ,修复了Ivanti Connect Secure、Policy Secure和ZTA Gateways中的两个缓冲区溢出误差:CVE-2025-0282和CVE-2025-0283 。其中 ,CVE-2025-0282误差被评定为严重 ,CVSS评分为9.0分 ;CVE-2025-0283误差则被评定为高危 ,CVSS评分为7.0分 。


CVE-2025-0282:远程未经认证的攻击者可通过此误差实现远程代码执行 ,CVE-2025-0283:外地已认证攻击者可使用此误差提升权限 。


二、影响规模


22.7R2 <= Ivanti Connect Secure <= 22.7R2.4
22.7R1 <= Ivanti Policy Secure <= 22.7R1.2

22.7R2 <= Ivanti Neurons for ZTA <= 22.7R2.3


三、清静步伐


3.1 升级版本


现在该误差已经修复 ,受影响用户可升级到以下版本:
Ivanti Connect Secure >= 22.7R2.5
Ivanti Neurons for ZTA gateways >= 22.7R2.5(Ivanti Policy Secure 、ZTA gateways补丁预计于1月21日宣布)


下载链接:

https://portal.ivanti.com/


3.2 暂时步伐


若Ivanti Connect Secure的ICT扫描效果正常 ,可在升级到22.7R2.5前恢复出厂设置 ;若发明威胁 ,需执行恢复出厂设置 。Ivanti Policy Secure和ZTA Gateways将在1月21日宣布修复 ,用户应确保装备不袒露于互联网 。


3.3 通用建议


? 按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性 。

? 增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面 。

? 使用企业级清静产品 ,提升企业的网络清静性能 。

? 增强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度 。

? 启用强密码战略并设置为按期修改 。


3.4 参考链接


https://www.tenable.com/blog/cve-2025-0282-ivanti-connect-secure-zero-day-vulnerability-exploited-in-the-wild
https://cloud.google.com/blog/topics/threat-intelligence/ivanti-connect-secure-vpn-zero-day/
https://www.cisa.gov/cisa-mitigation-instructions-cve-2025-0282
https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Connect-Secure-Policy-Secure-ZTA-Gateways-CVE-2025-0282-CVE-2025-0283?language=en_US