PT-2024-8346 · Ivanti · Ivanti Itsm+1

CVE-2024-7569

·

Publicado

2024-08-06

·

Atualizado

2025-05-13

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Ivanti ITSM on-premise e Neurons for ITSM, versões 2023.4 e anteriores
Descrição
Uma falha de divulgação de informações permite que um invasor não autenticado obtenha o segredo do cliente OIDC por meio de informações de depuração. Isso está relacionado à proteção insuficiente dos dados de serviço na implementação do protocolo OpenID Connect (OIDC). A vulnerabilidade pode ser explorada por um invasor remoto para obter acesso não autorizado a informações protegidas.
Recomendações
Para o Ivanti ITSM on-premise e o Neurons for ITSM nas versões 2023.4 e anteriores, considere desativar o acesso às informações de depuração como uma solução temporária até que um patch esteja disponível. Restrinja o acesso a dados confidenciais para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Insecure Storage of Sensitive Information

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-09902
BDU:2024-09903
CVE-2024-7569

Produtos afetados

Ivanti Itsm
Neurons For Itsm