CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2023-35078

Ivanti EPMM — Authentication Bypass w zdalnym dostępie do API

CVSS 9.8v3.1pub. 2023-07-25upd. 2026-08-05

Krytyczna podatność typu authentication bypass w Ivanti Endpoint Manager Mobile (EPMM) umożliwia nieuwierzytelnionym użytkownikom zdalny dostęp do zastrzeżonych zasobów i funkcji aplikacji. Luka jest aktywnie wykorzystywana przez atakujących, co czyni ją bezpośrednim zagrożeniem dla organizacji korzystających z tego rozwiązania.

Pokaż oryginał (EN)

An authentication bypass vulnerability in Ivanti EPMM allows unauthorized users to access restricted functionality or resources of the application without proper authentication.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji mechanizmów uwierzytelniania w Ivanti EPMM, co pozwala na ominięcie (authentication bypass) wymaganej weryfikacji tożsamości przy dostępie do API aplikacji. Atakujący bez żadnych poświadczeń może wysyłać żądania do chronionych punktów końcowych API i uzyskiwać dostęp do funkcji oraz zasobów, które powinny być dostępne wyłącznie dla autoryzowanych użytkowników. Wektory ataku nie wymagają interakcji użytkownika ani specjalnych uprawnień — wystarczy połączenie sieciowe z serwerem EPMM.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych oraz chronionych funkcji systemu zarządzania urządzeniami mobilnymi, co może prowadzić do naruszenia poufności, integralności i dostępności zarządzanych zasobów (CVSS C:H/I:H/A:H).

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Ivanti (forums.ivanti.com) oraz zaleceniami CISA. Ze względu na aktywne wykorzystywanie podatności w środowiskach produkcyjnych, aktualizacja powinna być traktowana priorytetowo. Jeśli natychmiastowe zastosowanie patcha nie jest możliwe, należy rozważyć ograniczenie dostępu sieciowego do interfejsu API EPMM.

Kogo dotyczy

Ivanti Endpoint Manager Mobile (EPMM) — wersje wskazane w referencjach producenta (forums.ivanti.com oraz blog Ivanti)

Uwagi

Podatność została ujęta w katalogu CISA Known Exploited Vulnerabilities (KEV), a CISA wydała dedykowany alert 24 lipca 2023 r. wzywający do pilnego zastosowania aktualizacji. Ivanti opublikowało informacje o podatności w swoich oficjalnych kanałach (blog oraz forum wsparcia).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ivanti Endpoint Manager Mobile

    APP
    Ivanti
    < 11.8.1.111.9.0 – 11.9.1.1 (bez)11.10 – 11.10.0.2 (bez)

CISA KEV — szczegółyi

Dostawcai
Ivanti
Produkti
Endpoint Manager Mobile (EPMM)
Data dodania do KEVi
25 lipca 2023
Termin remediation (USA)i
15 sierpnia 2023(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań użytkowania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Ivanti Endpoint Manager Mobile (EPMM, wcześniej znany jako MobileIron Core) zawiera lukę w uwierzytelnianiu, która umożliwia nieuwierzytelniony dostęp do określonych ścieżek API. Atakujący mający dostęp do tych ścieżek API może uzyskać dostęp do informacji umożliwiających identyfikację osoby (PII), takich jak imiona i nazwiska, numery telefonów i inne szczegóły urządzeń mobilnych dla użytkowników na systemie podatnym na atak. Atakujący może również wprowadzić inne zmiany konfiguracji, w tym zainstalowanie oprogramowania i zmodyfikowanie profilów bezpieczeństwa na zarejestrowanych urządzeniach.

tłumaczenie AI
Pokaż oryginał (EN)

Ivanti Endpoint Manager Mobile (EPMM, previously branded MobileIron Core) contains an authentication bypass vulnerability that allows unauthenticated access to specific API paths. An attacker with access to these API paths can access personally identifiable information (PII) such as names, phone numbers, and other mobile device details for users on a vulnerable system. An attacker can also make other configuration changes including installing software and modifying security profiles on registered devices.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 15 sierpnia 2023
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-1281CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczny code injection w Ivanti Endpoint Manager Mobile (RCE bez uwierzytelnienia)

CVE-2026-1340CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Code injection w Ivanti EPMM umożliwiający nieuwierzytelniony RCE

CVE-2023-35082CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelnienia w Ivanti EPMM (MobileIron Core) — dostęp do API

CVE-2024-36130CRITICAL9.8PL ✓ten sam produkt

Ivanti EPMM: obejście autoryzacji umożliwiające zdalne wykonanie poleceń

CVE-2023-39335CRITICAL9.8PL ✓ten sam produkt

Ivanti EPMM: Podszywanie się pod użytkownika podczas rejestracji urządzenia