CVE-2025-11622CVE-2025-11622是Ivanti Endpoint Manager(EPM,端点管理器)中存在的一个高危不安全反序列化漏洞。该漏洞存在于2024 SU4版本之前的所有Ivanti EPM产品中。反序列化漏洞是一种常见但危害严重的漏洞类型,攻击者可以通过构造恶意的序列化数据,在目标系统反序列化这些数据时执行任意代码或触发未授权的操作。
根据CVSS 3.1评分体系,该漏洞评分为7.8分,属于高危级别。攻击者需要拥有本地系统的低权限认证凭据即可利用此漏洞,无需用户交互。成功利用后,攻击者可以在目标系统上提升自身权限至管理员或系统级别,对系统的机密性、完整性和可用性均造成高危影响。
Ivanti Endpoint Manager是Ivanti公司推出的一款企业级端点管理解决方案,广泛应用于各类组织的IT资产管理、软件分发、补丁管理、远程控制等场景。由于该产品在企业IT基础设施中的核心地位,一旦被攻击者利用,可能导致大规模终端设备失控、敏感数据泄露、恶意软件部署等严重后果。该漏洞已于2025年10月由Ivanti官方发布安全公告进行披露,并发布了2024 SU4版本修复补丁。
反序列化漏洞的核心原理在于程序在反序列化不可信数据时,未对数据进行充分的验证和过滤,导致攻击者可以构造特殊的序列化对象,在反序列化过程中触发非预期的行为,如任意代码执行、对象注入、权限绕过等。
在Ivanti Endpoint Manager的受影响版本中,应用程序在处理某些本地数据或通信数据时使用了不安全的反序列化机制。攻击者作为已认证的低权限用户,可以通过以下方式利用此漏洞:
1. 首先,攻击者需要在目标系统上拥有一个有效的低权限账户(PR:L),这可以通过钓鱼攻击、凭据泄露或社会工程学等方式获取。
2. 攻击者利用本地访问权限(AV:L),在目标系统上构造恶意的序列化payload。这些payload通常使用.NET BinaryFormatter、Java ObjectInputStream、Python pickle等不安全的反序列化机制所支持的格式。
3. 攻击者将恶意payload提交给Ivanti EPM的反序列化接口或将其放置在应用程序预期处理的特定位置(如临时文件、注册表项、共享内存等)。
4. 当Ivanti EPM服务(通常以SYSTEM或高权限账户运行)执行反序列化操作时,恶意payload中的代码或命令将以高权限执行,实现本地权限提升(LPE)。
5. 攻击者获得系统级权限后,可以完全控制受影响的终端设备,执行任意操作,包括安装恶意软件、窃取敏感数据、横向移动等。
该漏洞的危害在于:利用条件较低(仅需低权限本地访问),但影响极高(完全控制系统权限),且无需用户交互(UI:N),使得自动化利用成为可能。