Ivanti, saldırılarda sömürülen Connect Secure Zero-Days konusunda uyarıyor

2 yıl önce

Ivanti, uzaktan saldırganların hedeflenen ağ geçitlerinde keyfi komutlar yürütmesine izin verebilecek vahşi doğada sömürülen iki bağlantı güvenli (ICS) ve politika güvenli sıfır günleri açıkladı.

İlk güvenlik kusuru (CVE-2023-46805), cihazların web bileşeninde bir kimlik doğrulama baypasıdır ve saldırganların kontrol kontrollerini atlatarak kısıtlı kaynaklara erişmelerini sağlarken, ikincisi (CVE-2024-21887 olarak izlenir) bir komut enjeksiyonu güvenlik açığıdır. Bu, doğrulanmış yöneticilerin, özel hazırlanmış talepler göndererek savunmasız cihazlarda keyfi komutlar yürütmesini sağlar.

Maniant ve Volexity tarafından bildirilen iki sıfır gününü zincirlerken, saldırganlar etkilenen ürünlerin desteklenen tüm sürümlerinde keyfi komutlar uygulayabilir.

Ivanti, "CVE-2024-21887 CVE-2023-46805 ile birlikte kullanılıyorsa, sömürü kimlik doğrulama gerektirmez ve bir tehdit oyuncusunun kötü niyetli talepler yapmasını ve sistemde keyfi komutlar yürütmesini sağlar." Dedi.

Diyerek şöyle devam etti: "Yama, müşterilerimizin en iyi ilgisine öncelik vermek için geliştirilirken şimdi hafifletme sağlıyoruz. Tam olarak korunduğunuzdan emin olmak için hemen harekete geçmeniz çok önemlidir."

Şirket, yamaların kademeli bir programda mevcut olacağını ve "22 Ocak haftasında müşteriler için mevcut olmasını hedefleyen ilk sürümün ve 19 Şubat haftasında mevcut olmasını hedefleyen son sürümün" olacağını söylüyor.

Yamalar mevcut olana kadar, sıfır günler, Ivanti'nin İndirme Portalı üzerinden müşteriler için kullanılabilir.

Ivanti, iki sıfır günün az sayıda müşteriyi hedefleyen saldırılarda vahşi doğada sömürüldüğünü söylüyor.

Sıfır günlerinin Aralık ayında bir müşterinin ağını ihlal etmek için sömürüldüğünü fark eden tehdit istihbarat şirketi Volexity, saldırganın Çin devlet destekli bir tehdit oyuncusu olduğuna inanıyor.

Ivanti, "Güvenlik açıklarından etkilenen 10'dan az müşterinin farkındayız. Müşterilerimizin özelliklerini tartışamıyoruz."

"Ivanti'nin Dahili Bütünlük Denetleyicisini (BİT) manipüle etmeye çalışan tehdit aktörlerinin kanıtlarını gördük. Dikkatli bir şekilde, tüm müşterilerin dış BİT'i çalıştırmasını öneriyoruz.

"Analizimize dayanarak, Ivanti, bu güvenlik açığının kod geliştirme sürecimize kötü niyetli bir şekilde getirildiğine dair herhangi bir gösterge bulamadı. Ivanti'nin tehlikeye atıldığına dair bir göstergesi yok."

Shodan tarafından bildirildiği gibi, güvenlik uzmanı Kevin Beaumont tarafından paylaşılan bir arama dizesine göre, 15.000'den fazla Connect Secure (ICS) ve Politika Güvenli Ağ geçitleri şu anda çevrimiçi olarak maruz kalmaktadır.

Beaumont, bugün daha önce iki sıfır günün saldırılarda kullanıldığı ve MFA baypas ve kod yürütmesine izin verdiği konusunda uyardı.

Geçen hafta Ivanti, uç nokta yönetim yazılımında (EPM) kritik bir uzaktan kod yürütme (RCE) güvenlik açığının (CVE-2023-39336), kimliksiz saldırganlar tarafından kayıtlı cihazları veya çekirdek sunucuyu kaçırmaya yönelik istismar edilebileceğini söyledi.

Temmuz ayında, eyalet bilgisayar korsanları, birkaç Norveç hükümet kuruluşunun ağlarını ihlal etmek için Ivanti'nin uç noktası Mobile'da (EPMM) iki sıfır günü (CVE-2023-35078 ve CVE-2023-35081) araştırdı.

Bir ay sonra, bilgisayar korsanları, savunmasız cihazlarda API kimlik doğrulamasını atlamak için Ivanti'nin Sentry yazılımındaki üçüncü sıfır gün kusurunu (CVE-2023-38035) kullandı.

Ivanti'nin ürünleri dünya çapında 40.000'den fazla şirket tarafından BT varlıklarını ve sistemlerini yönetmek için kullanılmaktadır.

Cisco, kritik birlik bağlantı hatasının saldırganların köklenmesine izin verdiğini söylüyor

Microsoft Ocak 2024 Patch Salı 49 kusur, 12 RCE Bugs düzeltiyor

2023'ün en büyük siber güvenlik ve siber saldırı hikayeleri

Kötü amaçlı yazılım, Google OAuth son noktasını 'canlandırmaya', kurabiyeleri 'canlandırmak için kötüye kullanır

Ivanti, kritik EPM hatası uyarıyor Hacker'ların kayıtlı cihazları kaçırmasına izin veriyor

Kaynak: Bleeping Computer

More Posts