安全客 05月14日 15:40
ITSM的Ivanti Neurons受到CVSS9.8认证绕过缺陷,允许完全管理员访问
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Ivanti发布安全公告,其本地Neurons for ITSM平台存在严重漏洞CVE-2025-22462,CVSS评分高达9.8。未经身份验证的攻击者可能借此获得管理权限,对未采取网络限制或安全配置的客户构成严重威胁。受影响版本包括2023.4、2024.2和2024.3,需尽快安装2025年5月的安全补丁。若无法立即修补,建议采取访问控制列表(ACL)限制IIS访问、通过DMZ路由外部登录等措施,并遵循Ivanti安全部署指南。

🚨 Ivanti Neurons for ITSM本地部署存在身份验证绕过漏洞CVE-2025-22462,未经身份验证的远程攻击者可能获取系统管理权限,CVSS基本分高达9.8。

⚠️ 受影响版本包括2023.4、2024.2和2024.3(2025年5月补丁之前),客户应尽快应用相应的安全补丁,这些补丁已通过Ivanti许可证系统提供。

🛡️ 如果无法立即修补,Ivanti建议采取缓解措施,包括使用ACL限制IIS访问仅允许受信任的IP,确保通过DMZ路由外部登录访问,并遵循Ivanti部署和IIS强化文档中的安全部署指南。

🌐 对于已采取网络限制或安全配置的客户,如果限制IIS对内部网络和特定IP的访问,将解决方案放置在DMZ中,仅限高权限内部用户登录,Ivanti评估环境评分会降低至6.9(中等)。

Ivanti 为其本地 Neurons for ITSM 平台发布了一个关键安全补丁,解决了一个严重漏洞 CVE-2025-22462,该漏洞可能允许未经身份验证的攻击者获得管理访问权限。该漏洞的 CVSS 基本分数为 9.8,对未实施建议的网络限制或安全配置的客户构成严重风险。

根据系统配置,成功利用此漏洞可能允许未经身份验证的远程攻击者获得对系统的管理访问权限,”Ivanti 在公告中警告说。

该漏洞存在于身份验证绕过缺陷中,该缺陷会影响 Ivanti Neurons for ITSM 本地部署。此问题会影响 2025 年 5 月版本 2023.4、2024.2 和 2024.3 安全补丁之前的所有实例。

身份验证绕过…允许未经身份验证的远程攻击者获得对系统的管理访问权限,“公告指出。

虽然在披露时未观察到漏洞利用,但风险级别在很大程度上取决于系统配置。Ivanti 为满足以下条件的客户引入了 6.9 分(中等)的环境评分:

    限制 IIS 对内部网络和特定 IP 的访问将解决方案放置在 DMZ 中仅限高权限内部用户登录

遵循 Ivanti 关于保护 IIS 网站和限制访问的指南的客户…降低了对环境的风险,“Ivanti 解释道。

以下版本受到影响:

    Ivanti Neurons for ITSM(仅限本地):版本 2023.4、2024.2 和 2024.3(2025 年 5 月补丁之前)

可用的修补版本:

    2023.4 2025 年 5 月安全补丁2024.2 2025 年 5 月安全补丁2024.3 2025 年 5 月安全补丁

修补程序下载和文档可通过 Ivanti 的许可证系统获得。

如果无法立即进行修补,Ivanti 建议:

  • 使用 ACL 限制 IIS 访问以仅允许受信任的 IP
  • 确保通过 DMZ 路由外部登录访问
  • 遵循 Ivanti 部署和 IIS 强化文档中的安全部署指南

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Ivanti ITSM 安全漏洞 身份验证绕过
相关文章