[TLP:CLEAR] Ivanti Endpoint Manager opravuje 6 zranitelností

Ivanti Endpoint Manager verzemi 2022 SU7 a 2024 SU1 opravuje 6 zranitelností [1].

Ivanti Endpoint Manager - XSS, privilege escalation (CVE-2025-22466) CVSS 8.2 (High)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok reflected XSS a získat administrátorská oprávnění [1].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích (>=2022 AND <2022SU7) OR (>=2024 AND <2024SU1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 8. 4. 2025.

Ivanti Endpoint Manager - privilege escalation (CVE-2025-22458) CVSS 7.8 (High)

Autentizovanému lokálnímu útočníkovi je pomocí techniky DLL hijacking umožněno eskalovat svá oprávnění na System [1].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích (>=2022 AND <2022SU7) OR (>=2024 AND <2024SU1).

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 8. 4. 2025.

Ivanti Endpoint Manager - RCE (CVE-2025-22461) CVSS 7.2 (High)

Vzdálenému autentizovanému útočníkovi s administrátorskými oprávněními je umožněno spustit kód [1].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích (>=2022 AND <2022SU7) OR (>=2024 AND <2024SU1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 8. 4. 2025.

Ivanti Endpoint Manager - XSS (CVE-2025-22465) CVSS 6.1 (Medium)

Neautentizovanému vzdálenému útočníkovi je za určitých podmínek pomocí sociálního inženýrství umožněno vykonat útok reflected XSS [1].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích (>=2022 AND <2022SU7) OR (>=2024 AND <2024SU1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 8. 4. 2025.

Ivanti Endpoint Manager - DoS (CVE-2025-22464) CVSS 6.1 (Medium)

Autentizovanému lokálnímu útočníkovi je kvůli nedostatečné validaci ukazatele umožněno zapisovat do paměti libovolná data a vykonat útok DoS [1].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích (>=2022 AND <2022SU7) OR (>=2024 AND <2024SU1).

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H

Více informací:

Zranitelnost byla veřejně oznámena 8. 4. 2025.

Ivanti Endpoint Manager - MITM (CVE-2025-22459) CVSS 4.8 (Medium)

Neautentizovanému vzdálenému útočníkovi v pozici man-in-the-middle (MITM) je kvůli nedostatečné validaci certifikátu umožněno zachytit omezenou část komunikace mezi klientem a serverem [1].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích (>=2022 AND <2022SU7) OR (>=2024 AND <2024SU1).

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 8. 4. 2025.


Za CESNET-CERTS Michaela Ručková dne 11. 4. 2025.

CESNET CERTS Logo