Η Ivanti κυκλοφορεί ενημερώσεις κώδικα για 13 κρίσιμα σφάλματα Avalanche RCE



Η Ivanti κυκλοφόρησε ενημερώσεις ασφαλείας για να διορθώσει 13 κρίσιμα τρωτά σημεία ασφαλείας στη λύση διαχείρισης εταιρικών φορητών συσκευών Avalanche (MDM) της εταιρείας.


Avalanche επιτρέπει στους διαχειριστές να διαχειρίζονται περισσότερες από 100.000 κινητές συσκευές από

α ενιαία, κεντρική τοποθεσία μέσω του Διαδικτύου, να αναπτύσσουν λογισμικό και να προγραμματίζουν ενημερώσεις.

Ως Ιβάντι

εξήγησε

Την Τετάρτη, αυτά τα ελαττώματα ασφαλείας οφείλονται σε αδυναμίες υπερχείλισης buffer στοίβας WLAvalancheService ή σωρού που αναφέρθηκαν από τους ερευνητές ασφαλείας της Tenable και την Πρωτοβουλία Zero Day της Trend Micro.

Οι μη επαληθευμένοι εισβολείς μπορούν να τους εκμεταλλευτούν σε επιθέσεις χαμηλής πολυπλοκότητας που δεν απαιτούν αλληλεπίδραση με τον χρήστη για να αποκτήσουν απομακρυσμένη εκτέλεση κώδικα σε μη επιδιορθωμένα συστήματα.

“Ένας εισβολέας που στέλνει ειδικά δημιουργημένα πακέτα δεδομένων στον διακομιστή φορητής συσκευής μπορεί να προκαλέσει καταστροφή της μνήμης που θα μπορούσε να οδηγήσει σε άρνηση υπηρεσίας (DoS) ή σε εκτέλεση κώδικα,” Ivanti

είπε

σε μια συμβουλευτική για την ασφάλεια.

«Για την αντιμετώπιση των τρωτών σημείων ασφαλείας [..], συνιστάται ιδιαίτερα η λήψη του προγράμματος εγκατάστασης Avalanche και η

στην πιο πρόσφατη έκδοση Avalanche 6.4.2. Αυτά τα τρωτά σημεία επηρεάζουν όλες τις υποστηριζόμενες εκδόσεις των προϊόντων – εκδόσεις Avalanche 6.3.1 και νεότερες. Οι παλαιότερες εκδόσεις/εκδόσεις κινδυνεύουν επίσης».


CVE-ID

Προϊόν που επηρεάζεται / Ευπάθεια
CVE-2023-41727 Ivanti Avalanche v6.4.1 WLAvalancheService.exe Μη εξουσιοδοτημένες υπερχειλίσεις buffer
CVE-2023-46216 Ivanti Avalanche v6.4.1 WLAvalancheService.exe Μη εξουσιοδοτημένες υπερχειλίσεις buffer
CVE-2023-46217 Ivanti Avalanche v6.4.1 WLAvalancheService.exe Μη εξουσιοδοτημένες υπερχειλίσεις buffer
CVE-2023-46220 Ευπάθεια RCE Ivanti Avalanche WLAvalancheService που βασίζεται σε στοίβα Buffer Overflow
CVE-2023-46221 Ευπάθεια RCE Ivanti Avalanche WLAvalancheService που βασίζεται σε στοίβα Buffer Overflow
CVE-2023-46222 Ευπάθεια RCE Ivanti Avalanche WLAvalancheService που βασίζεται σε στοίβα Buffer Overflow
CVE-2023-46223 Ευπάθεια RCE Ivanti Avalanche WLAvalancheService που βασίζεται σε στοίβα Buffer Overflow
CVE-2023-46224 Ευπάθεια RCE Ivanti Avalanche WLAvalancheService που βασίζεται σε στοίβα Buffer Overflow
CVE-2023-46225 Ευπάθεια RCE Ivanti Avalanche WLAvalancheService που βασίζεται σε στοίβα Buffer Overflow
CVE-2023-46257 Ευπάθεια RCE Ivanti Avalanche WLAvalancheService που βασίζεται σε στοίβα Buffer Overflow
CVE-2023-46258 Ευπάθεια RCE Ivanti Avalanche WLAvalancheService που βασίζεται σε στοίβα Buffer Overflow
CVE-2023-46259 Ευπάθεια RCE Ivanti Avalanche WLAvalancheService που βασίζεται σε στοίβα Buffer Overflow
CVE-2023-46260 Ευπάθεια άρνησης υπηρεσίας Ivanti Avalanche WLAvalancheService Null Pointer Denial-of-Service
CVE-2023-46261 Ευπάθεια RCE υπερχείλισης buffer βάσει σωρού Ivanti Avalanche WLInfoRailService

Η εταιρεία διόρθωσε επίσης οκτώ

τα μέσης και υψηλής σοβαρότητας που μπορούσαν να εκμεταλλευτούν οι εισβολείς σε επιθέσεις άρνησης υπηρεσίας, απομακρυσμένης εκτέλεσης κώδικα και πλαστογράφησης αιτημάτων από την πλευρά του διακομιστή (SSRF).

Όλα τα τρωτά σημεία ασφαλείας που αποκαλύφθηκαν

αντιμετωπίστηκαν

Avalanche v6.4.2.313

. Πρόσθετες πληροφορίες σχετικά με την αναβάθμιση της εγκατάστασης Avalanche είναι διαθέσιμες σε αυτό

Άρθρο υποστήριξης Ivanti

.

Τον Αύγουστο, ο Ivanti διόρθωσε δύο άλλες κρίσιμες υπερχειλίσεις buffer Avalanche που παρακολουθήθηκαν συλλογικά ως CVE-2023-32560 που θα μπορούσαν να οδηγήσουν σε σφάλματα και αυθαίρετη εκτέλεση κώδικα μετά από επιτυχή εκμετάλλευση.

Οι παράγοντες της απειλής αλυσόδεσαν έναν τρίτο MobileIron Core zero-day (CVE-2023-35081) με το CVE-2023-35078 για να παραβιάσουν τα συστήματα πληροφορικής δώδεκα νορβηγικών υπουργείων έναν μήνα νωρίτερα.

Τέσσερις μήνες νωρίτερα, τον Απρίλιο, χάκερ που συνδέονται με το κράτος χρησιμοποίησαν δύο άλλα ελαττώματα zero-day (CVE-2023-35078 και CVE-2023-35081) στο Endpoint Manager Mobile (EPMM), πρώην MobileIron Core της Ivanti, για να διεισδύσουν στα δίκτυα πολλαπλών Νορβηγικοί κυβερνητικοί οργανισμοί.

«Τα συστήματα διαχείρισης φορητών συσκευών (MDM) είναι ελκυστικοί στόχοι για τους παράγοντες απειλών, επειδή παρέχουν αυξημένη πρόσβαση σε χιλιάδες κινητές συσκευές και οι φορείς APT έχουν εκμεταλλευτεί μια προηγούμενη ευπάθεια του MobileIron», προειδοποίησε η CISA εκείνη την εποχή.

«Συνεπώς, η CISA και η NCSC-NO ανησυχούν για τη δυνατότητα ευρείας εκμετάλλευσης στα δίκτυα του δημόσιου και του ιδιωτικού τομέα».


VIA:

bleepingcomputer.com


Η Ivanti κυκλοφορεί ενημερώσεις κώδικα για 13 κρίσιμα σφάλματα Avalanche RCE, Η Ivanti κυκλοφορεί ενημερώσεις κώδικα για 13 κρίσιμα σφάλματα Avalanche RCE, TechWar.gr