PT-2024-8721 · Ivanti · Ivanti Policy Secure+1
CVE-2024-11006
·
Publicado
2024-11-11
·
Atualizado
2025-01-17
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Ivanti Connect Secure anteriores à 22.7R2.1
Versões do Ivanti Policy Secure anteriores à 22.7R1.1
Descrição
O problema está relacionado ao tratamento incorreto de entradas no Ivanti Connect Secure e no Ivanti Policy Secure, permitindo que um invasor remoto execute código arbitrário ao enviar uma solicitação especialmente criada. Isso pode levar à execução remota de código. Uma vulnerabilidade de injeção de comando nesses produtos permite que um invasor remoto autenticado com privilégios de administrador consiga fazer isso.
Recomendações
Para versões do Ivanti Connect Secure anteriores à 22.7R2.1, atualize para a versão 22.7R2.1 ou posterior para resolver o problema.
Para versões do Ivanti Policy Secure anteriores à 22.7R1.1, atualize para a versão 22.7R1.1 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso aos privilégios de administrador para minimizar o risco de exploração.
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ivanti Connect Secure
Ivanti Policy Secure