کشف آسیب‌پذیری در محصولات Ivanti

کشف آسیب‌پذیری در محصولات Ivanti

تاریخ ایجاد

به تازگی یک آسیب‌پذیری  XXE با شناسه  CVE-2024-22024و شدت بالا (8.3) در مؤلفه SAML محصولات Ivanti Connect Secure  ،  Ivanti Policy Secureو ZTA gateways  شناسایی شده است که به موجب آن مهاجم، بدون احرازهویت می‌تواند به منابع محدود شده خاصی دسترسی داشته باشد.
بر اساس بردار حمله این آسیب‌پذیری(CVSS:3.1/ AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L) بهره‌برداری از طریق شبکه خارجی و از راه دور امکان‌پذیر است (AV:N)، نیازمند هیچ پیش‌زمینه‌ای نبوده و به‌راحتی قابل تکرار است و به شرایط خاصی نیاز نیست (AC: L)، مهاجم برای انجام حمله نیاز به حساب‌کاربری با سطح دسترسی بالا ندارد (PR:N)، به تعامل با کاربر نیز نیاز ندارد (UI:N)، بهره‌برداری از نقص امنیتی مذکور بر سایر منابع امنیتی تأثیر می‌گذارد (S:C) و با بهره‌برداری از این آسیب‌پذیری،  هر سه ضلع امنیت با شدت پایین تحت تأثیر قرار می‌گیرد.

محصولات تحت تأثیر
•Ivanti Connect Secure  نسخه‌های 9.1R14.4, 9.1R17.2, 9.1R18.3, 22.4R2.2, 22.5R1.1,  و  22.5R2.2
• Ivanti Policy Secure نسخه 22.5R1.1
• ZTA gateways نسخه 22.6R1.3

توصیه‌های امنیتی
به کاربران توصیه می‌شود:
•    Ivanti Connect Secure را به نسخه‌های :  9.1R14.5, 9.1R17.3, 9.1R18.4, 22.4R2.3, 22.5R1.2, 22.5R2.3  و  22.6R2.2
•    Ivanti Policy Secure را به نسخه‌های : 9.1R17.3, 9.1R18.4  و  22.5R1.2
•    ZTA gateways را به نسخه‌های: 22.5R1.6, 22.6R1.5  و  22.6R1.7
به‌روزرسانی کنند.

منبع خبر:


https://forums.ivanti.com/s/article/CVE-2024-22024-XXE-for-Ivanti-Connect-Secure-and-Ivanti-Policy-…