Krytyczna podatność typu authentication bypass w Ivanti Endpoint Manager Mobile (EPMM) umożliwia nieuwierzytelnionym użytkownikom zdalny dostęp do zastrzeżonych zasobów i funkcji aplikacji. Luka jest aktywnie wykorzystywana przez atakujących, co czyni ją bezpośrednim zagrożeniem dla organizacji korzystających z tego rozwiązania.
▸ Pokaż oryginał (EN)
An authentication bypass vulnerability in Ivanti EPMM allows unauthorized users to access restricted functionality or resources of the application without proper authentication.
Podatność wynika z nieprawidłowej implementacji mechanizmów uwierzytelniania w Ivanti EPMM, co pozwala na ominięcie (authentication bypass) wymaganej weryfikacji tożsamości przy dostępie do API aplikacji. Atakujący bez żadnych poświadczeń może wysyłać żądania do chronionych punktów końcowych API i uzyskiwać dostęp do funkcji oraz zasobów, które powinny być dostępne wyłącznie dla autoryzowanych użytkowników. Wektory ataku nie wymagają interakcji użytkownika ani specjalnych uprawnień — wystarczy połączenie sieciowe z serwerem EPMM.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych oraz chronionych funkcji systemu zarządzania urządzeniami mobilnymi, co może prowadzić do naruszenia poufności, integralności i dostępności zarządzanych zasobów (CVSS C:H/I:H/A:H).
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Ivanti (forums.ivanti.com) oraz zaleceniami CISA. Ze względu na aktywne wykorzystywanie podatności w środowiskach produkcyjnych, aktualizacja powinna być traktowana priorytetowo. Jeśli natychmiastowe zastosowanie patcha nie jest możliwe, należy rozważyć ograniczenie dostępu sieciowego do interfejsu API EPMM.
Ivanti Endpoint Manager Mobile (EPMM) — wersje wskazane w referencjach producenta (forums.ivanti.com oraz blog Ivanti)
Podatność została ujęta w katalogu CISA Known Exploited Vulnerabilities (KEV), a CISA wydała dedykowany alert 24 lipca 2023 r. wzywający do pilnego zastosowania aktualizacji. Ivanti opublikowało informacje o podatności w swoich oficjalnych kanałach (blog oraz forum wsparcia).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIvanti Endpoint Manager Mobile
APPIvanti< 11.8.1.111.9.0 – 11.9.1.1 (bez)11.10 – 11.10.0.2 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Ivanti ↗
- Produkti
- Endpoint Manager Mobile (EPMM)
- Data dodania do KEVi
- 25 lipca 2023
- Termin remediation (USA)i
- 15 sierpnia 2023(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań użytkowania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Ivanti Endpoint Manager Mobile (EPMM, wcześniej znany jako MobileIron Core) zawiera lukę w uwierzytelnianiu, która umożliwia nieuwierzytelniony dostęp do określonych ścieżek API. Atakujący mający dostęp do tych ścieżek API może uzyskać dostęp do informacji umożliwiających identyfikację osoby (PII), takich jak imiona i nazwiska, numery telefonów i inne szczegóły urządzeń mobilnych dla użytkowników na systemie podatnym na atak. Atakujący może również wprowadzić inne zmiany konfiguracji, w tym zainstalowanie oprogramowania i zmodyfikowanie profilów bezpieczeństwa na zarejestrowanych urządzeniach.
▸ Pokaż oryginał (EN)
Ivanti Endpoint Manager Mobile (EPMM, previously branded MobileIron Core) contains an authentication bypass vulnerability that allows unauthenticated access to specific API paths. An attacker with access to these API paths can access personally identifiable information (PII) such as names, phone numbers, and other mobile device details for users on a vulnerable system. An attacker can also make other configuration changes including installing software and modifying security profiles on registered devices.
Powiązane podatności
Krytyczny code injection w Ivanti Endpoint Manager Mobile (RCE bez uwierzytelnienia)
Code injection w Ivanti EPMM umożliwiający nieuwierzytelniony RCE
Pominięcie uwierzytelnienia w Ivanti EPMM (MobileIron Core) — dostęp do API
Ivanti EPMM: obejście autoryzacji umożliwiające zdalne wykonanie poleceń
Ivanti EPMM: Podszywanie się pod użytkownika podczas rejestracji urządzenia