[TLP:CLEAR] Ivanti Connect Secure, Policy Secure a Neurons for ZTA gateways opravují dvě zranitelnosti
Ivanti ve svých produktech opravuje dvě zranitelnosti, z toho jednu kritickou a aktivně zneužívanou [1]. Opravené verze produktů a jejich dostupnost: Ivanti Connect Secure (ICS) - 22.7R2.5, k dispozici Ivanti Policy Secure (IPS) - dostupnost záplaty plánována na 21. ledna 2025 Ivanti Neurons for ZTA gateways - 22.7R2.5, dostupnost záplaty plánována na 21. ledna 2025 Společnosti doporučuje pravidelný monitoring systému pomocí Integrity Checker Tool (ICT) nebo jiných nástrojů. Z preventivních důvodů je u ICS doporučeno provést obnovení továrního nastavení před nasazením verze 22.7R2.5, i pokud nástroj nedetekuje problém. Jsou-li odhaleny známky kompromitace, je před nasazením verze 22.7R2.5 obnova továrního nastavení nezbytná. Detailní doporučení pro ICS i produkty, u nichž záplaty zatím dostupné nejsou, naleznete na [1].
Neautentizovanému vzdálenému útočníkovi je kvůli přetečení bufferu na zásobníku umožněno spustit kód. Společnost Ivanti potvrdila aktivní zneužívání této zranitelnosti na některých strojích s ICS [1][2]. Její zneužití lze detekovat pomocí nástroje ICT [1]. IoC možného útoku lze najít na [2].
Zranitelnost se nachází v produktech:
- Ivanti Connect Secure ve verzích >=22.7R2 AND <=22.7R2.4
- Ivanti Policy Secure ve verzích >=22.7R1 AND <=22.7R1.2
- Ivanti Neurons for ZTA gateways ve verzích >=22.7R2 AND <=22.7R2.3
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Více informací:
- CVE-2025-0282 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-121: Stack-based Buffer Overflow at cwe.mitre.org
Zranitelnost byla veřejně oznámena 8. 1. 2025.
Autentizovanému lokálnímu útočníkovi je kvůli přetečení bufferu na zásobníku umožněno zvyšovat svá oprávnění [1].
Zranitelnost se nachází v produktech:
- Ivanti Connect Secure ve verzích (>=9.1R1 AND <=9.1R18.9) OR (>=22.7R1 AND <=22.7R2.4)
- Ivanti Policy Secure ve verzích >=22.7R1 AND <=22.7R1.2
- Ivanti Neurons for ZTA gateways ve verzích >=22.7R1 AND <=22.7R2.3
CVSS: CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2025-0283 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-121: Stack-based Buffer Overflow at cwe.mitre.org
Zranitelnost byla veřejně oznámena 8. 1. 2025.
Odkazy
Za CESNET-CERTS Michaela Ručková dne 14. 1. 2025.