PT-2022-23724 · Ivanti · Ivanti Avalanche

·

CVE-2022-36980

·

Publicado

2022-05-26

·

Atualizado

2023-04-06

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:H
Nome do software vulnerável e versões afetadas
Ivanti Avalanche versão 6.3.2.3490
Descrição
Esta vulnerabilidade permite que invasores remotos contornem a autenticação nas instalações afetadas. Embora seja necessária autenticação para explorar esta vulnerabilidade, o mecanismo de autenticação existente pode ser contornado. A falha específica está presente no serviço EnterpriseServer e resulta da falta de bloqueio adequado ao realizar operações durante a autenticação. Um invasor pode aproveitar essa vulnerabilidade para contornar a autenticação no sistema.
Recomendações
Para o Ivanti Avalanche versão 6.3.2.3490, considere desativar o serviço EnterpriseServer como uma solução temporária até que uma correção esteja disponível. Restrinja o acesso ao serviço para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-36980
ZDI-22-785

Produtos afetados

Ivanti Avalanche