ΑρχικήSecurityIvanti: Προειδοποιεί για 13 ευπάθειες στο Endpoint Manager (EPM)

Ivanti: Προειδοποιεί για 13 ευπάθειες στο Endpoint Manager (EPM)

Η Ivanti αποκάλυψε 13 ευπάθειες στο λογισμικό Endpoint Manager (EPM), συμπεριλαμβανομένων δύο υψηλής σοβαρότητας αδυναμιών που θα μπορούσαν να επιτρέψουν απομακρυσμένη εκτέλεση κώδικα και κλιμάκωση προνομίων. Οι πελάτες καλούνται να εφαρμόσουν κάποιους προστατευτικούς περιορισμούς, ενώ οι διορθώσεις βρίσκονται υπό ανάπτυξη.

Ivanti ευπάθειες Endpoint Manager (EPM)

Η ανακοίνωση έρχεται εν μέσω αυξανόμενης προσοχής στα εργαλεία διαχείρισης επιχειρήσεων, καθώς οι επιτιθέμενοι τα στοχεύουν ολοένα και περισσότερο για παραβιάσεις στην αλυσίδα εφοδιασμού.

Παρόλο που δεν έχει αναφερθεί εκμετάλλευση, τα ζητήματα υπογραμμίζουν τους κινδύνους των μη ενημερωμένων εγκαταστάσεων σε περιβάλλοντα ασφάλειας τελικών σημείων.

Δείτε επίσης: Η Oracle διορθώνει νέα ευπάθεια στο E-Business Suite

Ivanti: Οι πιο σοβαρές ευπάθειες

Η CVE-2025-9713 ξεχωρίζει ως ένα “ζήτημα path traversal” υψηλής σοβαρότητας με βαθμολογία CVSS 8.8. Επιτρέπει σε μη εξουσιοδοτημένους απομακρυσμένους επιτιθέμενους να εκτελούν αυθαίρετο κώδικα αν οι χρήστες αλληλεπιδράσουν με κακόβουλα αρχεία. Αυτή η αδυναμία, που βασίζεται στο CWE-22, εκμεταλλεύεται την αδύναμη επικύρωση εισόδου κατά τα configuration imports, επιτρέποντας ενδεχομένως στους αντιπάλους να ανεβάσουν και να εκτελέσουν κακόβουλα payloads στον EPM Core server.

Η CVE-2025-11622 είναι μια ευπάθεια deserialization (CVSS 7.8, CWE-502) που επιτρέπει σε τοπικούς εξουσιοδοτημένους χρήστες να κλιμακώσουν προνόμια, αποκτώντας μη εξουσιοδοτημένη πρόσβαση σε ευαίσθητους πόρους του συστήματος.

Οι υπόλοιπες 11 ευπάθειες είναι μεσαίας σοβαρότητας αδυναμίες SQL injection (κάθε μία με CVSS 6.5, CWE-89), όπως οι CVE-2025-11623 και CVE-2025-62392 έως CVE-2025-62384. Αυτές επιτρέπουν σε απομακρυσμένους εξουσιοδοτημένους επιτιθέμενους να εξάγουν αυθαίρετα δεδομένα από τη βάση δεδομένων, συμπεριλαμβανομένων διαπιστευτηρίων ή λεπτομερειών διαμόρφωσης (χωρίς να απαιτείται αλληλεπίδραση χρήστη πέρα από την αρχική αυθεντικοποίηση).

Δείτε επίσης: Axis Communications: Ευπάθεια εκθέτει credentials για Azure Storage Account

Ivanti: Προειδοποιεί για 13 ευπάθειες στο Endpoint Manager (EPM)

Η Ivanti σημείωσε ότι όλα τα ζητήματα αναφέρθηκαν υπεύθυνα από έναν ερευνητή μέσω της πρωτοβουλίας Zero Day της Trend Micro. Δεν έχουν δημοσιευθεί proof-of-concept exploits ή δείκτες παραβίασης (IoCs), καθώς η Ivanti επιβεβαίωσε ότι δεν υπήρχαν ενεργές επιθέσεις κατά τη στιγμή της αποκάλυψης.

Ωστόσο, η δυνατότητα εξαγωγής δεδομένων μέσω SQL injections θα μπορούσε να υποστηρίξει ευρύτερες εκστρατείες, παρόμοιες με προηγούμενα περιστατικά που στόχευαν κονσόλες διαχείρισης.

Οι εκδόσεις Ivanti EPM 2024 SU3 SR1 και οι προηγούμενες επηρεάζονται, με το 2022 branch να είναι πλέον εκτός υποστήριξης από τον Οκτώβριο του 2025, αφήνοντας τους χρήστες χωρίς επίσημη υποστήριξη. Για τις υψηλής σοβαρότητας CVEs, οι διορθώσεις προγραμματίζονται για την EPM 2024 SU4, που αναμένεται στις 12 Νοεμβρίου 2025. Οι SQL injections θα ακολουθήσουν στην SU5 κατά το πρώτο τρίμηνο του 2026. Η καθυστέρηση οφείλεται στην πολυπλοκότητα της επίλυσής τους χωρίς να διαταραχθούν τα reporting features.

Δείτε επίσης: PoC Exploit για ευπάθεια εκτέλεσης κώδικα της Lenovo

Η Ivanti τόνισε ότι η αναβάθμιση στην τελευταία έκδοση του 2024 ήδη μειώνει σημαντικά τον κίνδυνο μέσω βελτιωμένων ελέγχων ασφαλείας. Οι πελάτες στις εκδόσεις EOL αντιμετωπίζουν αυξημένη έκθεση και θα πρέπει να αναβαθμίσουν άμεσα για να αποφύγουν ευπάθειες.

Ivanti: Προειδοποιεί για 13 ευπάθειες στο Endpoint Manager (EPM)

Τρόποι προστασίας

Για την αντιμετώπιση της CVE-2025-11622, η Ivanti προτείνει το firewall whitelisting για να μπλοκάρει τις υψηλής εμβέλειας θύρες TCP και τον περιορισμό της πρόσβασης στον κεντρικό διακομιστή μόνο στους τοπικούς διαχειριστές EPM.

Για την CVE-2025-9713, οι χρήστες πρέπει να αποφεύγουν την εισαγωγή μη αξιόπιστων αρχείων διαμόρφωσης και να ελέγχουν διεξοδικά αυτά που είναι απαραίτητο να εισαχθούν, καθώς τέτοιες ενέργειες φέρουν εγγενείς κινδύνους.

Το σύμπλεγμα SQL injection μπορεί να αντιμετωπιστεί με την αφαίρεση του Reporting database user, αν και αυτό απενεργοποιεί τις λειτουργίες ανάλυσης. Συνολικά, η παραμονή στην EPM 2024 SU3 SR1 ή νεότερη έκδοση παρέχει κάποιες προστασίες.

Η αποκάλυψη της Ivanti, παρά τις εκκρεμείς διορθώσεις, δίνει προτεραιότητα στη διαφάνεια, επιτρέποντας προληπτικές άμυνες σε ένα τοπίο όπου οι διαχειριστές τελικών σημείων είναι κύριοι στόχοι για ομάδες ransomware και APT. Οι οργανισμοί πρέπει να ελέγξουν τις ρυθμίσεις EPM τους και να συμβουλευτούν το Success Portal της Ivanti για εξατομικευμένη υποστήριξη.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS