[TLP:CLEAR] Ivanti opravuje 4 zranitelnosti
Ivanti verzí 2024 SU4 SR1 opravuje 4 zranitelnosti v produktu Ivanti Endpoint Manager [1].
Neautentizovanému vzdálenému útočníkovi je umožněno vykonat útok stored XSS v kontextu relace přihlášeného administrátora [1].
Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích <2024 SU4 SR1.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Více informací:
- CVE-2025-10573 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 8. 12. 2025.
Neautentizovanému vzdálenému útočníkovi je za určitých podmínek umožněno na server zapisovat libovolné soubory a potenciálně spustit kód [1].
Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích <2024 SU4 SR1.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Více informací:
- CVE-2025-13659 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-913: Improper Control of Dynamically-Managed Code Resources at cwe.mitre.org
Zranitelnost byla veřejně oznámena 8. 12. 2025.
Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečnému ověřování kryptografických podpisů v rámci správy aktualizací za určitých podmínek umožněno spustit kód [1].
Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích <2024 SU4 SR1.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Více informací:
- CVE-2025-13662 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-347: Improper Verification of Cryptographic Signature at cwe.mitre.org
Zranitelnost byla veřejně oznámena 8. 12. 2025.
Autentizovanému vzdálenému útočníkovi je za určitých podmínek umožněno zapisovat libovolné soubory mimo vyhrazený adresář [1].
Zranitelnost se nachází v produktu Ivanti Endpoint Manager ve verzích <2024 SU4 SR1.
CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H
Více informací:
- CVE-2025-13661 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 8. 12. 2025.
Za CESNET-CERTS Michaela Ručková dne 15. 12. 2025.