PT-2023-8266 · Ivanti · Ivanti Policy Secure+1

CVE-2023-46805

·

Publicado

2023-01-12

·

Atualizado

2026-08-04

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Ivanti ICS versões 9.x Ivanti ICS versões 22.x Ivanti Policy Secure (versões afetadas não especificadas) Ivanti Neurons for Zero Trust Access (versões afetadas não especificadas)
Descrição Existe uma falha de bypass de autenticação no componente web do software, permitindo que um invasor remoto acesse recursos restritos ao ignorar as verificações de controle. Isso pode permitir que um invasor não autenticado escale privilégios. Além disso, o software é afetado pela restrição inadequada de referências externas de XML, o que poderia permitir o acesso não autorizado a informações protegidas. Outro problema envolve a falha em neutralizar elementos especiais usados em comandos do SO, potencialmente permitindo que um invasor remoto execute comandos arbitrários por meio de solicitações especialmente formuladas. Há relatos de que esses problemas estão sendo explorados no mundo real por supostos atores estatais.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

XXE

Improper Authentication

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-00249
BDU:2024-00320
BDU:2024-01287
CVE-2023-46805

Produtos afetados

Ivanti Connect Secure
Ivanti Policy Secure