Η Ivanti διόρθωσε μια κρίσιμη ευπάθεια που επιτρέπει απομακρυσμένη εκτέλεση κώδικα (RCE) και εντοπίστηκε στο Endpoint Management software της (EPM). Η επιτυχημένη εκμετάλλευση μπορεί να οδηγήσει σε παραβίαση enrolled συσκευών ή του core server.

Το Ivanti EPM βοηθά στη διαχείριση συσκευών client που εκτελούν ένα ευρύ φάσμα πλατφορμών (π.χ. Windows, macOS, Chrome OS και IoT).
Η νέα ευπάθεια που διόρθωσε η Ivanti, παρακολουθείται ως CVE-2023-39366 και επηρεάζει όλες τις υποστηριζόμενες εκδόσεις Ivanti EPM. Για να προστατευτείτε, χρησιμοποιείστε την ενημερωμένη έκδοση 2022 Service Update 5.
Δείτε επίσης: Η CISA προειδοποιεί για ευπάθειες σε Chrome και Excel
Οι εισβολείς με πρόσβαση στο εσωτερικό δίκτυο ενός στόχου μπορούν να εκμεταλλευτούν την ευπάθεια και να πραγματοποιήσουν επιτυχημένες επιθέσεις αρκετά εύκολα, χωρίς να απαιτείται αλληλεπίδραση με τον χρήστη ή extra προνόμια.
Με την εκμετάλλευση και την πρόσβαση στο εσωτερικό δίκτυο, ο επιτιθέμενος μπορεί να εκτελέσει SQL queries και να ανακτήσει output χωρίς την ανάγκη ελέγχου ταυτότητας.
Σύμφωνα με την εταιρεία, αυτό μπορεί στη συνέχεια να επιτρέψει στον εισβολέα να πάρει τον έλεγχο των μηχανημάτων που εκτελούν το EPM agent.
“Όταν ο core server έχει ρυθμιστεί να χρησιμοποιεί SQL express, αυτό μπορεί να οδηγήσει σε RCE στον core server“.
Η εταιρεία λέει ότι δεν έχει ανακαλύψει στοιχεία (προς το παρόν) που να αποδεικνύουν ότι έχει γίνει κατάχρηση της εν λόγω ευπάθειας εναντίον των πελατών της.
Δείτε επίσης: Η Ivanti διορθώνει κρίσιμες ευπάθειες στο Avalanche
Επί του παρόντος, η Ivanti δεν έχει δώσει πλήρεις λεπτομέρειες για την ευπάθεια CVE-2023-39366, μέχρι να εφαρμοστεί η ενημέρωση από όσο το δυνατόν περισσότερους πελάτες. Η απουσία λεπτομερειών μειώνει τις πιθανότητες να δημιουργηθεί κάποιο exploit από κυβερνοεγκληματίες.
Το καλοκαίρι, χρησιμοποιήθηκαν σε επιθέσεις δύο άλλες ευπάθειες (CVE-2023-35078 και CVE-2023-35081) στο Endpoint Manager Mobile (EPMM) της Ivanti, για την παραβίαση δικτύων πολλών κυβερνητικών οργανισμών της Νορβηγίας.
“Τα συστήματα διαχείρισης κινητών συσκευών (MDM) είναι ελκυστικοί στόχοι για τους παράγοντες απειλών επειδή παρέχουν αυξημένη πρόσβαση σε χιλιάδες κινητές συσκευές και οι φορείς APT έχουν εκμεταλλευτεί μια προηγούμενη ευπάθεια του MobileIron“, προειδοποίησε η CISA.
Μια τρίτη zero-day ευπάθεια (CVE-2023-38035) στο λογισμικό Sentry της Ivanti (πρώην MobileIron Sentry) χρησιμοποιήθηκε, επίσης, σε επιθέσεις τον Αύγουστο.
Τα προϊόντα της Ivanti χρησιμοποιούνται από περισσότερες από 40.000 εταιρείες παγκοσμίως για τη διαχείριση των IT assets και των συστημάτων τους.

Προστασία από ευπάθειες RCE
Για να προστατευτεί κάποιος από τις RCE ευπάθειες, είναι απαραίτητο να διατηρεί το λογισμικό του ενημερωμένο. Οι προγραμματιστές συνήθως εκδίδουν ενημερώσεις ασφαλείας, όπως έκανε τώρα η Ivanti, για να διορθώσουν τυχόν ευπάθειες που έχουν ανακαλυφθεί.
Δείτε επίσης: Χάκερς εκμεταλλεύονται παλιά ευπάθεια του MS Excel για να διαδώσουν κακόβουλο λογισμικό Agent Tesla
Επιπλέον, η χρήση ενός συστήματος διαχείρισης ευπαθειών μπορεί να βοηθήσει στην αναγνώριση και την αντιμετώπιση των RCE ευπαθειών εγκαίρως. Αυτά τα συστήματα σαρώνουν το δίκτυο και τις εφαρμογές για να εντοπίσουν τυχόν ευπάθειες και να παράσχουν λύσεις για την επίλυσή τους.
Η εκπαίδευση του προσωπικού είναι επίσης κρίσιμη. Οι χρήστες πρέπει να γνωρίζουν τις τεχνικές που χρησιμοποιούν οι επιτιθέμενοι για να εκμεταλλευτούν τις RCE ευπάθειες και πώς μπορούν να αποφύγουν την εκτέλεση κακόβουλου κώδικα.
Τέλος, η χρήση εργαλείων προστασίας από επιθέσεις, όπως τα συστήματα προστασίας από εισβολές (IPS) και τα συστήματα προστασίας από εκμετάλλευση (EDR), μπορεί να προσφέρει μια επιπλέον στρώση ασφάλειας, ανιχνεύοντας και αποκρούοντας τις επιθέσεις που επιχειρούν να εκμεταλλευτούν τις RCE ευπάθειες.
Πηγή: www.bleepingcomputer.com
