[TLP:CLEAR] Ivanti opravuje 49 zranitelností

Ivanti ve svých produktech opravuje 49 zranitelností. Níže naleznete nejzávažnější z nich, další lze najít na [1][2][3]. Produkty a jejich opravené verze: Ivanti Avalanche - 6.4.6 Ivanti Endpoint Manager (EPM) - 2024 November Security Update, 2022 SU6 November Security Update Ivanti Connect Secure (ICS) - 22.7R2.3 Ivanti Policy Secure (IPS) - 22.7R1.2

Ivanti Avalanche - denial of service (CVE-2024-50317, CVE-2024-50318) CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli dereferenci nulového ukazatele v Ivanti Avalanche umožněno vykonat útok DoS [1].

Zranitelnost se nachází v produktu Ivanti Avalanche ve verzích ve verzích >=6 AND <6.4.6

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 12. 11. 2024.

Ivanti Avalanche - denial of service (CVE-2024-50319, CVE-2024-50320, CVE-2024-50321) CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli nekonečné smyčky v Ivanti Avalanche umožněno vykonat útok DoS [1].

Zranitelnost se nachází v produktu Ivanti Avalanche ve verzích ve verzích >=6 AND <6.4.6

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 12. 11. 2024.

Ivanti Avalanche - sensitive information leakage (CVE-2024-50331) CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je skrze čtení mimo rozsah bufferu v Ivanti Avalanche umožněno neoprávněně získat potenciálně citlivé informace [1].

Zranitelnost se nachází v produktu Ivanti Avalanche ve verzích ve verzích >=6 AND <6.4.6

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 12. 11. 2024.

Ivanti Endpoint Manager - RCE (CVE-2024-50330) CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je v Ivanti EPM umožněno spustit kód [2].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 12. 11. 2024.

Ivanti Endpoint Manager - RCE (CVE-2024-50329) CVSS 8.8 (High)

Neautentizovanému vzdálenému útočníkovi je v Ivanti EPM s využitím metod sociálního inženýrství umožněno spustit kód [2].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 12. 11. 2024.

Ivanti Endpoint Manager - RCE (CVE-2024-34787, CVE-2024-50322) CVSS 7.8 (High)

Neautentizovanému lokálnímu útočníkovi je v Ivanti EPM s využitím metod sociálního inženýrství umožněno spustit kód [2].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager

CVSS: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 12. 11. 2024.

Ivanti Endpoint Manager - RCE (CVE-2024-50323) CVSS 7.8 (High)

Neautentizovanému lokálnímu útočníkovi je v Ivanti EPM s využitím metod sociálního inženýrství umožněno spustit kód [2].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager

CVSS: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 12. 11. 2024.

Ivanti Endpoint Manager - RCE (CVE-2024-32839, CVE-2024-32841, CVE-2024-32844, CVE-2024-32847, CVE-2024-34780, CVE-2024-37376, CVE-2024-34781, CVE-2024-34782, CVE-2024-34784, CVE-2024-50326, CVE-2024-50327, CVE-2024-50328) CVSS 7.2 (High)

Autentizovanému vzdálenému útočníkovi s administrátorskými právy je v Ivanti EPM umožněno spustit kód [2].

Zranitelnost se nachází v produktu Ivanti Endpoint Manager

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 12. 11. 2024.

Ivanti Connect Secure a Policy Secure - RCE (CVE-2024-38655, CVE-2024-38656, CVE-2024-39710, CVE-2024-39711, CVE-2024-39712) CVSS 9.1 (Critical)

Autentizovánému vzdálenému útočníkovi s administrátorskými právy je v ICS a IPS umožněno spustit kód [3].

Zranitelnost se nachází v produktech:

  • Ivanti Connect Secure ve verzích (>=22.1R1 AND <22.7R2.3) OR (>=9.1R1 AND <9.1R18.9)
  • Ivanti Policy Secure ve verzích >=22.1R1 AND <22.7R1.2

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 12. 11. 2024.

Ivanti Connect Secure a Policy Secure - RCE (CVE-2024-11005, CVE-2024-11006, CVE-2024-11007) CVSS 9.1 (Critical)

Autentizovánému vzdálenému útočníkovi s administrátorskými právy je v ICS a IPS umožněno spustit kód [3].

Zranitelnost se nachází v produktech:

  • Ivanti Connect Secure ve verzích >=22.1R1 AND <22.7R2.1
  • Ivanti Policy Secure ve verzích >=22.1R1 AND <22.7R1.1

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 12. 11. 2024.


Publikovala Michaela Ručková dne 29. 11. 2024.

CESNET CERTS Logo