Am 10. Januar 2025 veröffentlichte Ivanti Sicherheitsupdates für mehrere Produkte veröffentlicht, die eine kritische und eine hochgefährliche Schwachstelle beheben. Die betroffenen Systeme umfassen Ivanti Connect Secure, Policy Secure und die ZTA Gateways.
CVE-2025-0282 (Kritisch, CVSS 9.0): Eine Stack-basierte Pufferüberlauf-Schwachstelle in Ivanti Connect Secure (Versionen vor 22.7R2.5), Ivanti Policy Secure (Versionen vor 22.7R1.2) und Ivanti Neurons für ZTA Gateways (Versionen vor 22.7R2.3) erlaubt es einem nicht authentifizierten, entfernten Angreifer, beliebigen Code auszuführen.
CVE-2025-0283 (Hoch, CVSS 7.0): Eine Stack-basierte Pufferüberlauf-Schwachstelle ermöglicht es einem lokal authentifizierten Angreifer, seine Berechtigungen zu eskalieren. Diese betrifft die gleichen Versionen wie CVE-2025-0282.
Betroffene Systeme und Patches
CVE | Produkt | Betroffene Version(en) | Behebte Versionen |
---|---|---|---|
CVE-2025-0282 | Ivanti Connect Secure | 22.7R2 – 22.7R2.4 | 22.7R2.5 |
CVE-2025-0283 | Ivanti Connect Secure | 22.7R2.4 und älter | 22.7R2.5 |
CVE-2025-0282 | Ivanti Policy Secure | 22.7R1 – 22.7R1.2 | Patch am 21.01.25 |
CVE-2025-0283 | Ivanti Policy Secure | 22.7R1.2 und älter | Patch am 21.01.25 |
CVE-2025-0282 | Ivanti Neurons für ZTA Gateways | 22.7R2 – 22.7R2.3 | Patch am 21.01.25 |
CVE-2025-0283 | Ivanti Neurons für ZTA Gateways | 22.7R2.3 und älter | Patch am 21.01.25 |
Patch-Downloads sind über das Ivanti-Portal verfügbar.
Exploits und Abwehrmaßnahmen
Es gibt bestätigte Angriffe auf einige Ivanti Connect Secure Appliances (CVE-2025-0282). Ivanti Policy Secure und ZTA Gateways scheinen zum Zeitpunkt der Offenlegung nicht betroffen zu sein. Die Schwachstelle CVE-2025-0282 kann mit dem Integrity Checker Tool (ICT) identifiziert werden.
Ivanti empfiehlt dringend, betroffene Systeme umgehend zu aktualisieren, Patches werden zum 21.1.2025 veröffentlicht.
Professionelle Hilfe erwünscht?
Sentiguard ist spezialisiert auf Notfallhilfe nach Cyberattacken, IT Sicherheitsbeauftragte und IT Sicherheitskonzepte nach BSI Standard. Haben Sie Fragen und wünschen Sie unverbindliche Beratung, dann melden Sie sich gerne bei uns: