PT-2024-2564 · Ivanti · Ivanti Policy Secure+1
CVE-2024-21894
·
Publicado
2024-04-02
·
Atualizado
2024-10-03
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Ivanti Connect Secure, versões 9.x a 22.x
Ivanti Policy Secure, versões 9.x a 22.x
Descrição
Uma vulnerabilidade de estouro de pilha no componente IPSec do Ivanti Connect Secure e do Ivanti Policy Secure permite que um usuário mal-intencionado não autenticado envie solicitações especialmente criadas para travar o serviço, causando um ataque DoS. Em determinadas condições, isso pode levar à execução de código arbitrário. Aproximadamente 16.500 gateways Ivanti Connect Secure e Poly Secure estão suscetíveis a essa falha, com a maioria localizada nos EUA, Japão, Reino Unido e outros países.
Recomendações
Para as versões 9.x a 22.x do Ivanti Connect Secure: atualize para uma versão que inclua a correção para esta vulnerabilidade.
Para as versões 9.x a 22.x do Ivanti Policy Secure: atualize para uma versão que inclua a correção para esta vulnerabilidade.
Como solução alternativa temporária, considere restringir o acesso ao componente IPSec até que um patch esteja disponível.
Evite usar o componente IPSec vulnerável nos pontos de extremidade da API afetados até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Memory Corruption
NULL Pointer Dereference
Heap Based Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ivanti Connect Secure
Ivanti Policy Secure