CRITICAL✓ PATCH🇬🇧 English

CVE-2020-15506

Authentication bypass w MobileIron Core & Connector — pominięcie uwierzytelnienia

CVSS 9.8v3.1pub. 2020-07-07upd. 2024-11-21

Podatność typu authentication bypass w produktach MobileIron Core i Connector umożliwia zdalnym atakującym ominięcie mechanizmów uwierzytelnienia bez posiadania jakichkolwiek uprawnień. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko dla organizacji korzystających z tych rozwiązań do zarządzania urządzeniami mobilnymi.

Pokaż oryginał (EN)

An authentication bypass vulnerability in MobileIron Core & Connector versions 10.3.0.3 and earlier, 10.4.0.0, 10.4.0.1, 10.4.0.2, 10.4.0.3, 10.5.1.0, 10.5.2.0 and 10.6.0.0 that allows remote attackers to bypass authentication mechanisms via unspecified vectors.

🤖 Analiza AI
Jak działa

Atakujący może, bez uwierzytelnienia i bez interakcji ze strony użytkownika, uzyskać dostęp do systemu poprzez nieokreślone wektory omijające mechanizmy uwierzytelnienia. Podatność jest osiągalna zdalnie przez sieć, a jej niska złożoność ataku oznacza, że nie wymaga specjalistycznej wiedzy ani szczególnych warunków. Dokładny mechanizm techniczny nie został upubliczniony przez producenta.

Skutki

Atakujący może uzyskać pełny, nieautoryzowany dostęp do systemu zarządzania urządzeniami mobilnymi, co może skutkować przejęciem poufnych danych, modyfikacją konfiguracji urządzeń oraz naruszeniem integralności i dostępności zarządzanej infrastruktury mobilnej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi na stronie MobileIron (mobileiron.com/en/blog/mobileiron-security-updates-available). Zaleca się niezwłoczną aktualizację do wersji wolnej od podatności.

Kogo dotyczy

MobileIron Core i Connector w wersjach: 10.3.0.3 i wcześniejszych, 10.4.0.0, 10.4.0.1, 10.4.0.2, 10.4.0.3, 10.5.1.0, 10.5.2.0 oraz 10.6.0.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mobileiron Cloud

    APP
    Mobileiron
    ≤ 10.6
  • Mobileiron Core

    APP
    Mobileiron
    ≤ 10.6
  • Mobileiron Enterprise Connector

    APP
    Mobileiron
    ≤ 10.6
  • Mobileiron Reporting Database

    APP
    Mobileiron
    ≤ 10.6
  • Mobileiron Sentry

    APP
    Mobileiron
    ≤ 10.6
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2020-15505CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wykonanie kodu (RCE) w MobileIron Core, Sentry i RDB

CVE-2013-7287CRITICAL9.8PL ✓ten sam produkt

Słaby schemat szyfrowania w MobileIron VSP i Sentry

CVE-2014-1409CRITICAL9.1PL ✓ten sam produkt

MobileIron VSP i Sentry — pominięcie uwierzytelnienia przez zaciemnione hasła w XML

CVE-2020-15507HIGH7.5ten sam produkt

An arbitrary file reading vulnerability in MobileIron Core versions 10.3.0.3 and earlier, 10.4.0.0, 10.4.0.1, ...

CVE-2020-35138CRITICAL9.8PL ✓ten sam vendor

MobileIron Mobile@Work — zakodowany klucz szyfrowania poświadczeń