PT-2024-4020 · Ivanti · Ivanti Avalanche

CVE-2024-29848

·

Publicado

2024-04-24

·

Atualizado

2025-05-06

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
Versões do Ivanti Avalanche anteriores à 6.4.x
Descrição:
O problema está relacionado a uma vulnerabilidade de upload de arquivos sem restrições no componente web do Ivanti Avalanche. Essa vulnerabilidade permite que um usuário autenticado e com privilégios execute comandos arbitrários como SYSTEM. Ela pode ser explorada por um invasor remoto para executar código arbitrário através do upload de um arquivo especialmente criado.
Recomendações:
Para versões anteriores à 6.4.x, atualize para a versão 6.4.x ou posterior para resolver o problema. Como solução temporária, considere restringir o upload de arquivos apenas aos arquivos necessários e validados para minimizar o risco de exploração. Restrinja o acesso ao componente FileStoreConfig para minimizar o risco de exploração. Evite usar o componente FileStoreConfig até que o problema seja resolvido.

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04453
CVE-2024-29848
ZDI-24-504

Produtos afetados

Ivanti Avalanche