PT-2024-8346 · Ivanti · Ivanti Itsm+1
CVE-2024-7569
·
Publicado
2024-08-06
·
Atualizado
2025-05-13
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Ivanti ITSM on-premise e Neurons for ITSM, versões 2023.4 e anteriores
Descrição
Uma falha de divulgação de informações permite que um invasor não autenticado obtenha o segredo do cliente OIDC por meio de informações de depuração. Isso está relacionado à proteção insuficiente dos dados de serviço na implementação do protocolo OpenID Connect (OIDC). A vulnerabilidade pode ser explorada por um invasor remoto para obter acesso não autorizado a informações protegidas.
Recomendações
Para o Ivanti ITSM on-premise e o Neurons for ITSM nas versões 2023.4 e anteriores, considere desativar o acesso às informações de depuração como uma solução temporária até que um patch esteja disponível. Restrinja o acesso a dados confidenciais para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Insecure Storage of Sensitive Information
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ivanti Itsm
Neurons For Itsm