PT-2024-2564 · Ivanti · Ivanti Policy Secure+1

CVE-2024-21894

·

Publicado

2024-04-02

·

Atualizado

2024-10-03

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Ivanti Connect Secure, versões 9.x a 22.x
Ivanti Policy Secure, versões 9.x a 22.x
Descrição
Uma vulnerabilidade de estouro de pilha no componente IPSec do Ivanti Connect Secure e do Ivanti Policy Secure permite que um usuário mal-intencionado não autenticado envie solicitações especialmente criadas para travar o serviço, causando um ataque DoS. Em determinadas condições, isso pode levar à execução de código arbitrário. Aproximadamente 16.500 gateways Ivanti Connect Secure e Poly Secure estão suscetíveis a essa falha, com a maioria localizada nos EUA, Japão, Reino Unido e outros países.
Recomendações
Para as versões 9.x a 22.x do Ivanti Connect Secure: atualize para uma versão que inclua a correção para esta vulnerabilidade.
Para as versões 9.x a 22.x do Ivanti Policy Secure: atualize para uma versão que inclua a correção para esta vulnerabilidade.
Como solução alternativa temporária, considere restringir o acesso ao componente IPSec até que um patch esteja disponível.
Evite usar o componente IPSec vulnerável nos pontos de extremidade da API afetados até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Memory Corruption

NULL Pointer Dereference

Heap Based Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02602
BDU:2024-03096
BDU:2024-03097
BDU:2024-03098
CVE-2024-21894

Produtos afetados

Ivanti Connect Secure
Ivanti Policy Secure