通告编号:NS-2025-0001
| TAG: | Ivanti、缓冲区溢出、CVE-2025-0282 |
| 漏洞危害: | 攻击者利用此漏洞,可实现任意代码执行 |
| 版本: | 1.0 |
1 漏洞概述
Ivanti Connect Secure(ICS)是一种SSL VPN 解决方案,它允许远程和移动用户从任何支持网络的设备访问公司资源;Ivanti Policy Secure(IPS)是一种网络访问控制 (NAC) 解决方案,可为授权和安全的用户和设备提供访问权限;Ivanti Neurons for ZTA 是一种SaaS 交付的零信任网络访问解决方案,可为组织的应用程序基础设施提供完全托管的零信任身份验证和访问控制。
参考链接:
https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Connect-Secure-Policy-Secure-ZTA-Gateways-CVE-2025-0282-CVE-2025-0283
2 影响范围
受影响版本:
- 22.7R2 <= Ivanti Connect Secure <= 22.7R2.4
- 22.7R1 <= Ivanti Policy Secure <= 22.7R1.2
- 22.7R2 <= Ivanti Neurons for ZTA <= 22.7R2.3
不受影响版本:
- Ivanti Connect Secure >= 22.7R2.5
- Ivanti Policy Secure > 22.7R1.2(1月21日发布)
- Ivanti Neurons for ZTA gateways >= 22.7R2.5(1月21日发布)
3 漏洞防护
3.1 官方升级
目前官方已发布新版本修复了该漏洞,请受影响的用户尽快升级版本进行防护,下载链接:https://portal.ivanti.com/
注:使用Ivanti Connect Secure的用户,Ivanti官方建议在升级到22.7R2.5版本之前,可对ICT扫描无异常的设备进行出厂重置;若ICT结果显示存在入侵迹象,需将设备恢复出厂设置以确保删除所有恶意软件,然后使用22.7R2.5版本将设备重新投入生产。
参考链接:https://forums.ivanti.com/s/article/Recovery-Steps
END
绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。
