CRITICAL🇬🇧 English

CVE-2023-39335

Ivanti EPMM: Podszywanie się pod użytkownika podczas rejestracji urządzenia

CVSS 9.8v3.1pub. 2023-11-15upd. 2024-11-21

W systemie Ivanti Endpoint Manager Mobile (EPMM) w wersjach 11.10, 11.9, 11.8 i starszych wykryto krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu podszywanie się pod dowolnego istniejącego użytkownika podczas procesu rejestracji urządzenia. Stanowi to poważne zagrożenie bezpieczeństwa, gdyż pozwala na nieautoryzowany dostęp do kont i zasobów użytkowników.

Pokaż oryginał (EN)

A security vulnerability has been identified in EPMM Versions 11.10, 11.9 and 11.8 and older allowing an unauthenticated threat actor to impersonate any existing user during the device enrollment process. This issue poses a significant security risk, as it enables unauthorized access and potential misuse of user accounts and resources.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi uprawnień (CWE-269) w procesie rejestracji urządzeń w systemie EPMM. Nieuwierzytelniony atakujący może zdalnie podszyć się pod dowolnego istniejącego użytkownika systemu bez konieczności znajomości jego poświadczeń. Atak nie wymaga żadnej interakcji ze strony ofiary ani posiadania wcześniejszego dostępu do systemu.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do kont istniejących użytkowników i zarządzanych zasobów, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych i systemów objętych zarządzaniem przez EPMM.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji na stronie Ivanti oraz wdrożenie najnowszej wersji EPMM eliminującej podatność.

Kogo dotyczy

Ivanti Endpoint Manager Mobile (EPMM) w wersjach 11.10, 11.9, 11.8 oraz starszych

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ivanti Endpoint Manager Mobile

    APP
    Ivanti
    < 11.9.011.10.0 – 11.10.0.4 (bez)11.11.0 – 11.11.0.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-1281CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczny code injection w Ivanti Endpoint Manager Mobile (RCE bez uwierzytelnienia)

CVE-2026-1340CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Code injection w Ivanti EPMM umożliwiający nieuwierzytelniony RCE

CVE-2023-35082CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelnienia w Ivanti EPMM (MobileIron Core) — dostęp do API

CVE-2023-35078CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Ivanti EPMM — Authentication Bypass w zdalnym dostępie do API

CVE-2024-36130CRITICAL9.8PL ✓ten sam produkt

Ivanti EPMM: obejście autoryzacji umożliwiające zdalne wykonanie poleceń