[TLP:CLEAR] Ivanti Endpoint Manager, Application Control a Avalanche opravují několik zranitelností

Ivanti opravuje několik kritických a vysoce závažných zranitelností v produktech Ivanti Endpoint Manager (EPM), Application Control a Avalanche. Nejzávažnější jsou popsány níže, zbylé naleznete na [1][2][3]. Produkty a jejich opravy: Ivanti Endpoint Manager - 2024 January-2025 Security Update, 2022 SU6 January-2025 Security Update [1] Ivanti Application Control - 2024.3 HF1, 2024.1 HF2, 2023.3 HF3 [2] Ivanti Avalanche - 6.4.7 [3]

Ivanti EPM - sensitive information leakage (CVE-2024-10811, CVE-2024-13161, CVE-2024-13160, CVE-2024-13159) CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je v produktu Ivanti EPM umožněno získat citlivé informace [1].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích (<=2024Novembersecurityupdate) OR (<=2022SU6Novembersecurityupdate).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 13. 1. 2025.

Ivanti EPM - remote code execution (CVE-2024-13172, CVE-2024-13171, CVE-2024-13163) CVSS 7.8 (High)

Neautentizovanému vzdálenému útočníkovi je v produktu Ivanti EPM, kvůli nesprávnému ověření podpisu, umožněno vykonat vzdálené spuštění kódu. Je nutná interakce s místním uživatelem [1].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích (<=2024Novembersecurityupdate) OR (<=2022SU6Novembersecurityupdate).

CVSS: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 13. 1. 2025.

Ivanti EPM - privilege escalation (CVE-2024-13169) CVSS 7.8 (High)

Autentizovanému lokálnímu útočníkovi je v produktu Ivanti EPM umožněno zvýšit svá oprávnění [1].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích (<=2024Novembersecurityupdate) OR (<=2022SU6Novembersecurityupdate).

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 13. 1. 2025.

Ivanti Application Control - configured protection bypass (CVE-2024-10630) CVSS 7.8 (High)

Autentizovanému lokálnímu útočníkovi je v produktu Ivanti Application Control, kvůli chybě race condition, umožněno obejít funkce blokování aplikací [2].

Zranitelnost se nachází v produktech:

  • Ivanti Application Control ve verzích (<=2024.3) OR (<=2024.1) OR (<=2023.3)
  • Ivanti Security Controls ve verzích <=2024.4.1

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 14. 1. 2025.

Ivanti Avalanche - sensitive information leakage (CVE-2024-13180) CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je v produktu Ivanti Avalanche umožněno získat citlivé informace [3].

Zranitelnost se nachází v produktu Ivanti Avalanche ve verzích <=6.4.6.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 9. 1. 2025.

Ivanti Avalanche - authentication bypass (CVE-2024-13181, CVE-2024-13179) CVSS 7.3 (High)

Neautentizovanému vzdálenému útočníkovi je v produktu Ivanti Avalanche umožněno obejít ověřování [3].

Zranitelnost se nachází v produktu Ivanti Avalanche ve verzích <=6.4.6.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Více informací:

Zranitelnost byla veřejně oznámena 9. 1. 2025.


Za CESNET-CERTS Michaela Jarošová dne 21. 1. 2025.

CESNET CERTS Logo