CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2023-35082

Pominięcie uwierzytelnienia w Ivanti EPMM (MobileIron Core) — dostęp do API

CVSS 9.8v3.1pub. 2023-08-15upd. 2025-10-31

Podatność authentication bypass w Ivanti Endpoint Manager Mobile (EPMM) w wersji 11.10 i starszych umożliwia nieuwierzytelnionym zdalnym atakującym dostęp do chronionych zasobów i funkcji aplikacji. Luka jest aktywnie wykorzystywana w atakach i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

An authentication bypass vulnerability in Ivanti EPMM 11.10 and older, allows unauthorized users to access restricted functionality or resources of the application without proper authentication. This vulnerability is unique to CVE-2023-35078 announced earlier.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-287 (nieprawidłowe uwierzytelnienie) pozwala atakującemu na ominięcie mechanizmów kontroli dostępu bez podawania jakichkolwiek poświadczeń. Osoba atakująca może wysyłać nieuwierzytelnione żądania do chronionych punktów końcowych API aplikacji i uzyskiwać dostęp do zastrzeżonej funkcjonalności. Podatność jest odrębna od wcześniej ujawnionej luki CVE-2023-35078, choć dotyczy tego samego produktu i podobnego obszaru.

Skutki

Atakujący bez żadnych uprawnień może zdalnie uzyskać dostęp do chronionych zasobów i funkcji systemu zarządzania urządzeniami mobilnymi, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych i systemu (CVSS C:H/I:H/A:H).

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi na forum Ivanti. Zaleca się aktualizację do wersji wyższej niż 11.10. Ze względu na aktywne wykorzystywanie podatności aktualizacja powinna zostać przeprowadzona priorytetowo i bez zbędnej zwłoki.

Kogo dotyczy

Ivanti Endpoint Manager Mobile (EPMM), znany wcześniej jako MobileIron Core, w wersji 11.10 i starszych (w tym wersja 11.2 i starsze zgodnie z referencjami producenta).

Uwagi

Podatność została opublikowana 2023-08-15 i jest odrębna od CVE-2023-35078, ogłoszonej wcześniej dla tego samego produktu. Ivanti opisuje ją jako 'Remote Unauthenticated API Access Vulnerability'. Produkt funkcjonuje również pod nazwą MobileIron Core.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ivanti Endpoint Manager Mobile

    APP
    Ivanti
    < 11.11.0

CISA KEV — szczegółyi

Dostawcai
Ivanti
Produkti
Endpoint Manager Mobile (EPMM) and MobileIron Core
Data dodania do KEVi
18 stycznia 2024
Termin remediation (USA)i
8 lutego 2024(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Ivanti Endpoint Manager Mobile (EPMM) oraz MobileIron Core zawierają lukę w uwierzytelnianiu, która umożliwia nieautoryzowanym użytkownikom dostęp do ograniczonej funkcjonalności lub zasobów aplikacji.

tłumaczenie AI
Pokaż oryginał (EN)

Ivanti Endpoint Manager Mobile (EPMM) and MobileIron Core contain an authentication bypass vulnerability that allows unauthorized users to access restricted functionality or resources of the application.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 8 lutego 2024
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-1281CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczny code injection w Ivanti Endpoint Manager Mobile (RCE bez uwierzytelnienia)

CVE-2026-1340CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Code injection w Ivanti EPMM umożliwiający nieuwierzytelniony RCE

CVE-2023-35078CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Ivanti EPMM — Authentication Bypass w zdalnym dostępie do API

CVE-2024-36130CRITICAL9.8PL ✓ten sam produkt

Ivanti EPMM: obejście autoryzacji umożliwiające zdalne wykonanie poleceń

CVE-2023-39335CRITICAL9.8PL ✓ten sam produkt

Ivanti EPMM: Podszywanie się pod użytkownika podczas rejestracji urządzenia