安全客周刊 2024年08月14日
针对 Ivanti vTM 关键漏洞的 PoC 攻击代码已发布
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Ivanti解决了影响vTM设备的严重身份验证绕过漏洞,该漏洞评分高,可能被攻击者利用创建管理员帐户,公司已发布补丁并提供解决建议。

🎯Ivanti的虚拟流量管理器(vTM)设备存在一个严重的身份验证绕过漏洞(CVE-2024-7593),CVSS评分为9.8。此漏洞是由于身份验证算法错误实现,使得未经身份验证的远程攻击者可绕过管理员面板的身份验证。

🚀该漏洞会影响vTM设备,攻击者可能借此创建流氓管理员帐户。Ivanti vTM是一种基于软件的流量管理解决方案,旨在优化和保护应用程序交付。

💪Ivanti通过发布补丁22.2R1(2024年3月26日发布)或22.7R2(2024年5月20日发布)解决了该漏洞。公司建议将管理界面指向私有IP并限制访问,还提供了具体的操作说明。

发布时间 : 2024-08-14 14:20:33

Ivanti 解决了一个严重身份验证绕过漏洞,该漏洞被跟踪为 CVE-2024-7593(CVSS 评分为 9.8),该漏洞会影响虚拟流量管理器 (vTM) 设备,该设备可能允许攻击者创建流氓管理员帐户。

Ivanti vTM (Virtual Traffic Manager) 是一种基于软件的流量管理解决方案,旨在优化和保护应用程序交付。

“成功利用此漏洞可导致绕过身份验证并创建管理员用户,”该软件公司发布的公告中写道。“在 Ivanti vTM 22.2R1 或 22.7R2 版本以外的版本中不正确地实施身份验证算法,允许未经身份验证的远程攻击者绕过管理员面板的身份验证。”

该漏洞是由于身份验证算法的错误实现造成的,该算法允许未经身份验证的远程攻击者绕过面向 Internet 的 vTM 管理员控制台上的身份验证。

该公司通过发布补丁 22.2R1(2024 年 3 月 26 日发布)或 22.7R2(2024 年 5 月 20 日发布)解决了该漏洞。该公司解释说,将其管理界面指向私有 IP 并限制访问的客户可以尽早解决问题。

Ivanti 表示,它不知道在野外利用此漏洞的攻击,但它知道概念验证漏洞利用代码的公开可用性。

“在披露时,我们不知道有任何客户被此漏洞利用。但是,概念验证是公开的,我们敦促客户升级到最新的补丁版本,“该公告继续说道。

为了限制此漏洞的可利用性,Ivanti 建议通过私有/公司网络限制管理员对网络内部管理接口的访问。

以下是公司提供的说明:

1. 在 VTM 服务器上,导航到“系统>安全性”,然后单击页面

的“管理 IP 地址和管理服务器端口”部分的下拉列表 2.在 bindip 下拉列表中,选择管理接口 IP 地址。作为另一种选择,客户还可以直接使用“bindip”设置上方的设置来限制对受信任 IP 地址的访问,从而进一步限制谁可以访问该接口。

商务合作,文章发布请联系 anquanke@360.cn

安全客

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Ivanti 身份验证漏洞 vTM设备 补丁
相关文章