{"id":1523562,"date":"2025-01-09T07:23:36","date_gmt":"2025-01-09T07:23:36","guid":{"rendered":"https:\/\/teknomers.com\/es\/ivanti-flaw-cve-2025-0282-explotado-activamente-impactos-conexion-segura-y-politica-segura\/"},"modified":"2025-01-09T07:23:41","modified_gmt":"2025-01-09T07:23:41","slug":"ivanti-flaw-cve-2025-0282-explotado-activamente-impactos-conexion-segura-y-politica-segura","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ivanti-flaw-cve-2025-0282-explotado-activamente-impactos-conexion-segura-y-politica-segura\/","title":{"rendered":"Ivanti Flaw CVE-2025-0282 Explotado activamente, Impactos Conexi\u00f3n segura y Pol\u00edtica segura"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Ivanti-Flaw-CVE-2025-0282-Explotado-activamente-Impactos-Conexion-segura-y-Politica.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Ivanti advierte que una falla de seguridad cr\u00edtica que afecta a Ivanti Connect Secure, Policy Secure y ZTA Gateways ha sido objeto de explotaci\u00f3n activa en estado salvaje a partir de mediados de diciembre de 2024.<\/p>\n<p>La vulnerabilidad de seguridad en cuesti\u00f3n es <strong>CVE-2025-0282<\/strong> (puntuaci\u00f3n CVSS: 9.0), un desbordamiento del b\u00fafer basado en pila que afecta a Ivanti Connect Secure antes de la versi\u00f3n 22.7R2.5, Ivanti Policy Secure antes de la versi\u00f3n 22.7R1.2 e Ivanti Neurons para puertas de enlace ZTA antes de la versi\u00f3n 22.7R2.3.<\/p>\n<p>&#8220;La explotaci\u00f3n exitosa de CVE-2025-0282 podr\u00eda conducir a la ejecuci\u00f3n remota de c\u00f3digo no autenticado&#8221;, Ivanti <a rel=\"noopener nofollow\" href=\"https:\/\/forums.ivanti.com\/s\/article\/Security-Advisory-Ivanti-Connect-Secure-Policy-Secure-ZTA-Gateways-CVE-2025-0282-CVE-2025-0283?language=en_US\" target=\"_blank\">dicho<\/a> en un <a rel=\"noopener nofollow\" href=\"https:\/\/www.ivanti.com\/blog\/security-update-ivanti-connect-secure-policy-secure-and-neurons-for-zta-gateways\" target=\"_blank\">consultivo<\/a>. &#8220;La actividad de los actores de amenazas fue identificada por la herramienta Integrity Checker (ICT) el mismo d\u00eda que ocurri\u00f3, lo que permiti\u00f3 a Ivanti responder r\u00e1pidamente y desarrollar una soluci\u00f3n r\u00e1pidamente&#8221;.<\/p>\n<p>La empresa tambi\u00e9n parch\u00f3 otra falla de alta gravedad (CVE-2025-0283, puntuaci\u00f3n CVSS: 7.0) que permite a un atacante autenticado localmente escalar sus privilegios. Las vulnerabilidades, abordadas en la versi\u00f3n 22.7R2.5, afectan a las siguientes versiones:<\/p>\n<ul>\n<li>CVE-2025-0282: Ivanti Connect Secure 22.7R2 a 22.7R2.4, Ivanti Policy Secure 22.7R1 a 22.7R1.2 e Ivanti Neurons para puertas de enlace ZTA 22.7R2 a 22.7R2.3 <\/li>\n<li>CVE-2025-0283: Ivanti Connect Secure 22.7R2.4 y anteriores, 9.1R18.9 y anteriores, Ivanti Policy Secure 22.7R1.2 y anteriores, e Ivanti Neurons para puertas de enlace ZTA 22.7R2.3 y anteriores <\/li>\n<\/ul>\n<p>Ivanti ha reconocido que tiene conocimiento de un &#8220;n\u00famero limitado de clientes&#8221; cuyos dispositivos han sido explotados debido a CVE-2025-0282. Actualmente no hay evidencia de que CVE-2025-0283 est\u00e9 siendo utilizado como arma.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Mandiant, propiedad de Google, que detall\u00f3 su investigaci\u00f3n sobre ataques que explotan CVE-2025-0282, dijo que observ\u00f3 la implementaci\u00f3n del ecosistema de malware SPAWN en varios dispositivos comprometidos de m\u00faltiples organizaciones. El uso de SPAWN se ha atribuido a un actor de amenazas del nexo con China denominado UNC5337, que se considera parte de UNC5221 con confianza media.<\/p>\n<p>Los ataques tambi\u00e9n culminaron con la instalaci\u00f3n de familias de malware previamente no documentadas denominadas DRYHOOK y PHASEJAM. Ninguna de las cepas se ha relacionado con un actor o grupo de amenazas conocido.<\/p>\n<p>La explotaci\u00f3n de CVE-2025-0282, seg\u00fan la empresa de ciberseguridad, implica realizar una serie de pasos para deshabilitar SELinux, evitar el reenv\u00edo de syslog, volver a montar la unidad como lectura-escritura, ejecutar scripts para eliminar web shells y usar sed para eliminar entradas de registro espec\u00edficas. desde los registros de depuraci\u00f3n y aplicaci\u00f3n, vuelva a habilitar SELinux y vuelva a montar la unidad.<\/p>\n<p>Una de las cargas \u00fatiles ejecutadas utilizando el script de shell es otro script de shell que, a su vez, ejecuta un binario ELF responsable de iniciar PHASEJAM, un dropper de scripts de shell dise\u00f1ado para realizar modificaciones maliciosas en los componentes del dispositivo Ivanti Connect Secure.<\/p>\n<p>&#8220;Las funciones principales de PHASEJAM son insertar un shell web en los archivos getComponent.cgi y restAuth.cgi, bloquear las actualizaciones del sistema modificando el archivo DSUpgrade.pm y sobrescribir el ejecutable de control remoto para que pueda usarse para ejecutar comandos arbitrarios cuando se pasa un par\u00e1metro espec\u00edfico&#8221;, afirman los investigadores de Mandiant <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/ivanti-connect-secure-vpn-zero-day\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>El shell web es capaz de decodificar comandos del shell y filtrar los resultados de la ejecuci\u00f3n del comando al atacante, cargar archivos arbitrarios en el dispositivo infectado y leer y transmitir el contenido del archivo.<\/p>\n<p>Hay evidencia que sugiere que el ataque es obra de un actor de amenazas sofisticado debido a la eliminaci\u00f3n met\u00f3dica de entradas de registro, mensajes del kernel, seguimientos de fallas, errores de manejo de certificados e historial de comandos.<\/p>\n<p>PHASEJAM tambi\u00e9n establece persistencia al bloquear encubiertamente actualizaciones leg\u00edtimas del dispositivo Ivanti mostrando una barra de progreso de actualizaci\u00f3n HTML falsa. Por otro lado, SPAWNANT, el componente de instalaci\u00f3n asociado con el marco de malware SPAWN, puede persistir en las actualizaciones del sistema secuestrando el flujo de ejecuci\u00f3n de dspkginstall, un binario utilizado durante el proceso de actualizaci\u00f3n del sistema.<\/p>\n<p>Mandiant dijo que observ\u00f3 varias utilidades de t\u00faneles de c\u00f3digo abierto y disponibles p\u00fablicamente, incluido SPAWNMOLE, para facilitar las comunicaciones entre el dispositivo comprometido y la infraestructura de comando y control (C2) del actor de amenazas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Algunas de las otras actividades posteriores a la explotaci\u00f3n realizadas se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li>Realice un reconocimiento de la red interna utilizando herramientas integradas como nmap y dig<\/li>\n<li>Utilice la cuenta de servicio LDAP para realizar consultas LDAP y moverse lateralmente dentro de la red, incluidos servidores Active Directory, a trav\u00e9s de SMB o RDP.<\/li>\n<li>Robar la base de datos de cach\u00e9 de aplicaciones que contiene informaci\u00f3n asociada con sesiones de VPN, cookies de sesi\u00f3n, claves API, certificados y material de credenciales.<\/li>\n<li>Implemente un script de Python llamado DRYHOOK para recopilar credenciales<\/li>\n<\/ul>\n<p>Mandiant tambi\u00e9n advirti\u00f3 que es posible que varios grupos de hackers sean responsables de la creaci\u00f3n y el despliegue de SPAWN, DRYHOOK y PHASEJAM, pero se\u00f1al\u00f3 que no tiene datos suficientes para estimar con precisi\u00f3n la cantidad de actores de amenazas que apuntan a la falla.<\/p>\n<p>A la luz de la explotaci\u00f3n activa, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/01\/08\/cisa-adds-one-vulnerability-kev-catalog\" target=\"_blank\">agregado<\/a> CVE-2025-0282 a las vulnerabilidades explotadas conocidas (<a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">KEV<\/a>), lo que exige que las agencias federales apliquen los parches antes del 15 de enero de 2025. Tambi\u00e9n es <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/01\/08\/ivanti-releases-security-updates-connect-secure-policy-secure-and-zta-gateways\" target=\"_blank\">instando<\/a> organizaciones para escanear sus entornos en busca de signos de compromiso e informar cualquier incidente o actividad an\u00f3mala.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/ivanti-flaw-cve-2025-0282-actively.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ivanti advierte que una falla de seguridad cr\u00edtica que afecta a Ivanti Connect Secure, Policy Secure y ZTA<\/p>\n","protected":false},"author":1,"featured_media":1523563,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[5277,4657,4656,4661,4664,7755,271521,7881,176511,52873,175996,201033,4654,201031,4659,4653,4655,40,3972,246983,255454,246984,201032,246982,4660],"class_list":["post-1523562","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-activamente","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-conexion","tag-cve20250282","tag-explotado","tag-flaw","tag-impactos","tag-ivanti","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-politica","tag-segura","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1523562","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1523562"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1523562\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1523563"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1523562"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1523562"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1523562"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}