Podatność authentication bypass w Ivanti Endpoint Manager Mobile (EPMM) w wersji 11.10 i starszych umożliwia nieuwierzytelnionym zdalnym atakującym dostęp do chronionych zasobów i funkcji aplikacji. Luka jest aktywnie wykorzystywana w atakach i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
An authentication bypass vulnerability in Ivanti EPMM 11.10 and older, allows unauthorized users to access restricted functionality or resources of the application without proper authentication. This vulnerability is unique to CVE-2023-35078 announced earlier.
Błąd sklasyfikowany jako CWE-287 (nieprawidłowe uwierzytelnienie) pozwala atakującemu na ominięcie mechanizmów kontroli dostępu bez podawania jakichkolwiek poświadczeń. Osoba atakująca może wysyłać nieuwierzytelnione żądania do chronionych punktów końcowych API aplikacji i uzyskiwać dostęp do zastrzeżonej funkcjonalności. Podatność jest odrębna od wcześniej ujawnionej luki CVE-2023-35078, choć dotyczy tego samego produktu i podobnego obszaru.
Atakujący bez żadnych uprawnień może zdalnie uzyskać dostęp do chronionych zasobów i funkcji systemu zarządzania urządzeniami mobilnymi, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych i systemu (CVSS C:H/I:H/A:H).
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi na forum Ivanti. Zaleca się aktualizację do wersji wyższej niż 11.10. Ze względu na aktywne wykorzystywanie podatności aktualizacja powinna zostać przeprowadzona priorytetowo i bez zbędnej zwłoki.
Ivanti Endpoint Manager Mobile (EPMM), znany wcześniej jako MobileIron Core, w wersji 11.10 i starszych (w tym wersja 11.2 i starsze zgodnie z referencjami producenta).
Podatność została opublikowana 2023-08-15 i jest odrębna od CVE-2023-35078, ogłoszonej wcześniej dla tego samego produktu. Ivanti opisuje ją jako 'Remote Unauthenticated API Access Vulnerability'. Produkt funkcjonuje również pod nazwą MobileIron Core.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIvanti Endpoint Manager Mobile
APPIvanti< 11.11.0
CISA KEV — szczegółyi
- Dostawcai
- Ivanti ↗
- Produkti
- Endpoint Manager Mobile (EPMM) and MobileIron Core
- Data dodania do KEVi
- 18 stycznia 2024
- Termin remediation (USA)i
- 8 lutego 2024(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Ivanti Endpoint Manager Mobile (EPMM) oraz MobileIron Core zawierają lukę w uwierzytelnianiu, która umożliwia nieautoryzowanym użytkownikom dostęp do ograniczonej funkcjonalności lub zasobów aplikacji.
▸ Pokaż oryginał (EN)
Ivanti Endpoint Manager Mobile (EPMM) and MobileIron Core contain an authentication bypass vulnerability that allows unauthorized users to access restricted functionality or resources of the application.
Powiązane podatności
Krytyczny code injection w Ivanti Endpoint Manager Mobile (RCE bez uwierzytelnienia)
Code injection w Ivanti EPMM umożliwiający nieuwierzytelniony RCE
Ivanti EPMM — Authentication Bypass w zdalnym dostępie do API
Ivanti EPMM: obejście autoryzacji umożliwiające zdalne wykonanie poleceń
Ivanti EPMM: Podszywanie się pod użytkownika podczas rejestracji urządzenia