PT-2024-2911 · Ivanti · Ivanti Avalanche
CVE-2024-24995
·
Publicado
2024-03-18
·
Atualizado
2024-07-03
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Ivanti Avalanche anteriores à 6.4.3
Descrição
Uma vulnerabilidade de condição de corrida (TOCTOU) no componente web do Ivanti Avalanche permite que um invasor remoto autenticado execute comandos arbitrários como SYSTEM. Esse problema está relacionado a erros de sincronização ao usar um recurso compartilhado, especificamente uma vulnerabilidade do tipo Time-Of-Check Time-Of-Use (TOCTOU). A exploração dessa vulnerabilidade pode permitir que um invasor remoto execute comandos arbitrários com privilégios de SYSTEM.
Recomendações
Para versões anteriores à 6.4.3, atualize para a versão 6.4.3 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao componente web do Ivanti Avalanche para minimizar o risco de exploração. Além disso, restrinja os privilégios ao nível mínimo necessário para a operação, a fim de reduzir o impacto de uma possível exploração.
Correção
Time Of Check To Time Of Use
Race Condition
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ivanti Avalanche