PT-2023-8266 · Ivanti · Ivanti Policy Secure+1
CVE-2023-46805
·
Publicado
2023-01-12
·
Atualizado
2026-08-04
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ivanti ICS versões 9.x
Ivanti ICS versões 22.x
Ivanti Policy Secure (versões afetadas não especificadas)
Ivanti Neurons for Zero Trust Access (versões afetadas não especificadas)
Descrição
Existe uma falha de bypass de autenticação no componente web do software, permitindo que um invasor remoto acesse recursos restritos ao ignorar as verificações de controle. Isso pode permitir que um invasor não autenticado escale privilégios. Além disso, o software é afetado pela restrição inadequada de referências externas de XML, o que poderia permitir o acesso não autorizado a informações protegidas. Outro problema envolve a falha em neutralizar elementos especiais usados em comandos do SO, potencialmente permitindo que um invasor remoto execute comandos arbitrários por meio de solicitações especialmente formuladas. Há relatos de que esses problemas estão sendo explorados no mundo real por supostos atores estatais.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
XXE
Improper Authentication
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ivanti Connect Secure
Ivanti Policy Secure