Във вторник Ivanti обяви пачове за множество критични и високосериозни уязвимости в Avalanche, Application Control Engine и Endpoint Manager (EPM).
Най-сериозните от разрешените пропуски са четири проблема, свързани с обхождането на абсолютни пътища в Ivanti EPM, които могат да позволят на отдалечени, неавтентифицирани нападатели да изнесат чувствителна информация.
Проследени като CVE-2024-10811, CVE-2024-13161, CVE-2024-13160 и CVE-2024-13159 (CVSS оценка 9.8), бъговете засягат версиите EMP 2024 и 2022 SU6, които имат инсталирана актуализация на сигурността от ноември 2024 г.
Актуализациите за сигурност на EMP от януари 2025 г. разрешават и 12 дефекта с висока степен на опасност, които могат да доведат до отдалечено изпълнение на код (RCE), отказ на услуга (DoS) и повишаване на привилегиите. Дефектите, свързани с DoS, и дефектите, свързани с RCE, могат да бъдат експлоатирани отдалечено без удостоверяване.
Във вторник беше пусната версия 6.4.7 на Avalanche с поправки на три високорискови уязвимости за обхождане на пътища, които могат да бъдат използвани от отдалечени, неавтентифицирани нападатели за заобикаляне на автентификацията и изтичане на чувствителна информация.
Уязвимостите се проследяват като CVE-2024-13181, CVE-2024-13180 и CVE-2024-13179. Първите две CVE, казва Ivanti, също са свързани с непълни кръпки съответно за CVE-2024-47010 и CVE-2024-47011, които бяха публикувани през октомври 2024 г.
Във вторник Ivanti обяви и поправки за високорисков проблем със състояние на надпревара в енджина за контрол на приложенията, който може да позволи на нападателите да заобиколят функционалността за блокиране на приложенията. Успешното използване на дефекта изисква удостоверяване.
Ivanti препоръчва на всички клиенти да актуализират своите екземпляри на Application Control до версии 2024.3 HF1, 2024.1 HF4 и 2023.3 HF3. Компанията също така предупреждава, че няма да бъдат пуснати поправки за Application Control Module for Security Controls, и препоръчва миграция към Application Control или Neurons for App Control.
„Не ни е известно някоя от тези уязвимости да е експлоатирана в дивата природа. Тези уязвимости не засягат други продукти на Ivanti“, отбелязват от компанията.
На организациите се препоръчва да актуализират своите продукти на Ivanti възможно най-скоро. Известно е, че заплахите често използват уязвимостите на Ivanti в своите атаки.









