Ivanti 修复Endpoint Manager 中的严重RCE漏洞

ea47cb5bc7b53b2ba67bb6c0ab25075d.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

本周二,Ivanti 公司修复了位于 Endpoint Manager (EPM) 中的多个严重漏洞,在某些情况下可用于实现远程代码执行。

Ivanti 本次共修复10个漏洞,其中6个即编号为从CVE-2024-29822到CVE-2024-29827(CVSS评分9.6)的漏洞与SQL注入有关,可导致位于同一个网络中的未认证攻击者执行任意代码。

余下的4个漏洞编号为CVE-2024-29828、CVE-2024-29829、CVE-2024-29830和CVE-2024-29846(CVSS评分8.4),与上述漏洞几乎属于同一类型,唯一不同之处在于它们要求攻击者进行认证。

这些漏洞影响 Ivanti EPM 2022 SU5及之前版本的 Core 服务器。

Ivanti 公司还修复了位于 Avalanche 6.4.3.602中的高危漏洞 (CVE-2024-29848,CVSS评分7.2),可导致攻击者通过上传特殊构造的文件的方式,实现远程代码执行后果。

此外,Ivanti 公司还修复了其它5个高危漏洞:Neurons for ITSM中的SQL注入漏洞 (CVE-2024-22059) 和不受限制的文件上传漏洞 (CVE-2024-22060),位于Connect Secure 中的CRLF 注入漏洞 (CVE-2023-38551) 和位于Windows 和Linux版 Secure Access 客户端中的两个本地提权漏洞(CVE-2023-38042和CVE-2023-46801)。

Ivanti 公司强调称目前尚未有证据表明这些漏洞已遭在野利用或通过供应链攻击“被恶意引入到我们的代码开发流程”。

fc5e9822969c6c60797aa45c95093c5a.gif

其它相关漏洞

此前不久,Netflix 开发的大数据协同和执行引擎 Genie 开源版本中被指存在一个严重漏洞 CVE-2024-4701(CVSS评分9.9),可导致远程代码执行后果。该漏洞被指为路径遍历漏洞,可被用于在文件系统中写入任意文件并执行任意代码。它影响4.3.18前的所有版本。该漏洞是因为 Genie 的REST API 旨在将用户提供的文件名称接受为该请求的一部分,从而导致恶意人员构造文件名称,突破默认的附件存储路径并将配有任何用户指定名称的文件写入由该行动者指定的路径中。维护人员在安全公告中提到,“运行自身实例并依赖该文件系统存储发送给 Genie 应用的文件附件的Genie OSS 用户均受影响。”话虽如此,未将附件本地存储在该底层文件系统的用户并不受影响。

Contrast Security 公司的研究员 Joseph Beeton 指出,“如成功,则此类攻击可欺骗 web 应用读取并暴露应用程序或 web 服务器的文档根目录之外的文件内容,包括后端系统的凭据、应用代码和数据以及敏感的操作系统文件。”

本周早些时候,美国政府提醒称威胁行动者一直利用软件中的目录遍历漏洞实施攻击,呼吁开发人员采用设计安全方法消减此类漏洞。

前不久,霍尼韦尔的Control Edge UOC 控制器中出现多个漏洞(CVE-2023-5389和CVE-2023-5390),可导致未认证的远程代码执行后果。Claroty 公司提到,“已经位于OT网络上的攻击者可使用恶意网络数据包利用该漏洞并攻陷虚拟控制器。攻击者可远程执行攻击,修改文件,完全控制控制器并执行恶意代码。”

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

Ivanti:注意!Avalanche MDM 解决方案中存在多个严重漏洞

产品中又现4个漏洞,Ivanti 宣布安全大检修

Ivanti 修复由北约报送的严重漏洞

Ivanti 披露两个新0day,其中一个已遭利用

原文链接

https://thehackernews.com/2024/05/ivanti-patches-critical-remote-code.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

d761c8872a2812f79c99aa739c575287.jpeg

31350d8141c72b6a9252a93817457ef3.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   da72a0ea84c0b042ce39f062846bd1e6.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
IT Device Management工具是一个管理IT设备的工具,可以帮助企业或组织监控和管理其设备的状态、更新和安全性。以下是一些常用的IT Device Management工具及其下载和安装方法: 1. Microsoft System Center Configuration Manager (SCCM) - 下载链接:https://www.microsoft.com/en-us/evalcenter/evaluate-microsoft-endpoint-configuration-manager - 安装指南:https://docs.microsoft.com/en-us/mem/configmgr/core/plan-design/configs/install/installation-sequence 2. IBM BigFix - 下载链接:https://www.ibm.com/products/bigfix - 安装指南:https://help.hcltechsw.com/bigfix/10.0/platform/Platform/Installation/c_installation_process.html 3. SolarWinds Patch Manager - 下载链接:https://www.solarwinds.com/patch-manager/registration - 安装指南:https://documentation.solarwinds.com/en/success_center/patchman/content/patchman-installation-guide.htm 4. Ivanti Endpoint Manager - 下载链接:https://www.ivanti.com/products/endpoint-manager - 安装指南:https://help.ivanti.com/ld/help/en_US/LDMS/10.0/Content/Installation/c_InstallationOverview.htm 5. ManageEngine Desktop Central - 下载链接:https://www.manageengine.com/products/desktop-central/download.html - 安装指南:https://www.manageengine.com/products/desktop-central/help/installation_guide.html 以上是一些常用的IT Device Management工具的下载链接和安装指南,如果您需要使用这些工具进行设备管理,请根据您的需求选择合适的工具,并按照安装指南进行安装和配置。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值