PT-2024-8721 · Ivanti · Ivanti Policy Secure+1

CVE-2024-11006

·

Publicado

2024-11-11

·

Atualizado

2025-01-17

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Ivanti Connect Secure anteriores à 22.7R2.1
Versões do Ivanti Policy Secure anteriores à 22.7R1.1
Descrição
O problema está relacionado ao tratamento incorreto de entradas no Ivanti Connect Secure e no Ivanti Policy Secure, permitindo que um invasor remoto execute código arbitrário ao enviar uma solicitação especialmente criada. Isso pode levar à execução remota de código. Uma vulnerabilidade de injeção de comando nesses produtos permite que um invasor remoto autenticado com privilégios de administrador consiga fazer isso.
Recomendações
Para versões do Ivanti Connect Secure anteriores à 22.7R2.1, atualize para a versão 22.7R2.1 ou posterior para resolver o problema.
Para versões do Ivanti Policy Secure anteriores à 22.7R1.1, atualize para a versão 22.7R1.1 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso aos privilégios de administrador para minimizar o risco de exploração.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-10324
CVE-2024-11006

Produtos afetados

Ivanti Connect Secure
Ivanti Policy Secure