Podatność typu authentication bypass w produktach MobileIron Core i Connector umożliwia zdalnym atakującym ominięcie mechanizmów uwierzytelnienia bez posiadania jakichkolwiek uprawnień. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko dla organizacji korzystających z tych rozwiązań do zarządzania urządzeniami mobilnymi.
▸ Pokaż oryginał (EN)
An authentication bypass vulnerability in MobileIron Core & Connector versions 10.3.0.3 and earlier, 10.4.0.0, 10.4.0.1, 10.4.0.2, 10.4.0.3, 10.5.1.0, 10.5.2.0 and 10.6.0.0 that allows remote attackers to bypass authentication mechanisms via unspecified vectors.
Atakujący może, bez uwierzytelnienia i bez interakcji ze strony użytkownika, uzyskać dostęp do systemu poprzez nieokreślone wektory omijające mechanizmy uwierzytelnienia. Podatność jest osiągalna zdalnie przez sieć, a jej niska złożoność ataku oznacza, że nie wymaga specjalistycznej wiedzy ani szczególnych warunków. Dokładny mechanizm techniczny nie został upubliczniony przez producenta.
Atakujący może uzyskać pełny, nieautoryzowany dostęp do systemu zarządzania urządzeniami mobilnymi, co może skutkować przejęciem poufnych danych, modyfikacją konfiguracji urządzeń oraz naruszeniem integralności i dostępności zarządzanej infrastruktury mobilnej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi na stronie MobileIron (mobileiron.com/en/blog/mobileiron-security-updates-available). Zaleca się niezwłoczną aktualizację do wersji wolnej od podatności.
MobileIron Core i Connector w wersjach: 10.3.0.3 i wcześniejszych, 10.4.0.0, 10.4.0.1, 10.4.0.2, 10.4.0.3, 10.5.1.0, 10.5.2.0 oraz 10.6.0.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMobileiron Cloud
APPMobileiron≤ 10.6Mobileiron Core
APPMobileiron≤ 10.6Mobileiron Enterprise Connector
APPMobileiron≤ 10.6Mobileiron Reporting Database
APPMobileiron≤ 10.6Mobileiron Sentry
APPMobileiron≤ 10.6
Powiązane podatności
Zdalne wykonanie kodu (RCE) w MobileIron Core, Sentry i RDB
Słaby schemat szyfrowania w MobileIron VSP i Sentry
MobileIron VSP i Sentry — pominięcie uwierzytelnienia przez zaciemnione hasła w XML
An arbitrary file reading vulnerability in MobileIron Core versions 10.3.0.3 and earlier, 10.4.0.0, 10.4.0.1, ...
MobileIron Mobile@Work — zakodowany klucz szyfrowania poświadczeń