PT-2025-1128 · Ivanti · Ivanti Epm

CVE-2024-13162

·

Publicado

2025-01-13

·

Atualizado

2025-07-11

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Ivanti EPM anteriores à Atualização de Segurança de Janeiro de 2025 para 2024 e à Atualização de Segurança de Janeiro de 2025 para 2022 SU6
Descrição O problema está relacionado à falta de proteção contra a exploração da estrutura de consultas SQL, permitindo que um atacante remoto com privilégios de administrador execute código remotamente através de injeção de SQL. Este problema refere-se a correções incompletas de atualizações de segurança anteriores.
Recomendações Para versões anteriores à Atualização de Segurança de Janeiro de 2025 para 2024 e à Atualização de Segurança de Janeiro de 2025 para 2022 SU6, aplique as respectivas atualizações de segurança para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à função updateAssetInfo até que uma correção esteja disponível. Restrinja o acesso ao endpoint vulnerável de injeção de SQL para minimizar o risco de exploração.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00401
CVE-2024-13162
ZDI-25-041

Produtos afetados

Ivanti Epm