[Actualización 15/02/2024] Múltiples vulnerabilidades en productos Ivanti
- Ivanti ICS 9.x, 22.x e Ivanti Policy Secure
- Ivanti Connect Secure (9.x, 22.x) e Ivanti Policy Secure
[Actualización 09/02/2024]
- Ivanti Connect Secure (versiones 9.1R14.4, 9.1R17.2, 9.1R18.3, 22.4R2.2 y 22.5R1.1).
- Ivanti Policy Secure versión 22.5R1.1.
- ZTA versión 22.6R1.3.
Ivanti ha publicado dos vulnerabilidades, una de severidad crítica y otra de severidad alta, afectan potencialmente a cualquier empresa o usuario que esté utilizando los productos afectados, las cuales están siendo explotadas desde diciembre de 2023.
[Actualización 09/02/2024]
Como parte de la investigación en curso sobre las vulnerabilidades por parte de Ivanti, que afectan a las pasarelas Ivanti Connect Secure, Ivanti Policy Secure y ZTA, han descubierto una nueva vulnerabilidad de severidad alta, cuya explotación podría permitir a un atacante acceder a determinados recursos restringidos sin autenticación.
Ivanti informa que los parches para los afectados se publicarán de forma escalonada, indicando que la primera versión estará disponible para los clientes la semana del 22 de enero, mientras que la última versión estará disponible para mediados/finales de febrero. El fabricante indica que estas fechas están sujetas a cambios, ya que priorizan la seguridad y calidad de cada versión.
Para conocer las medidas de mitigación y más información sobre este caso puedes consultar este artículo.
[Actualización 09/02/2024]
Ya está disponible un parche para los productos afectados. Se recomienda actualizar a las siguientes versiones:
- Ivanti Connect Secure: versiones 9.1R14.5, 9.1R17.3, 9.1R18.4, 22.4R2.3, 22.5R1.2, 22.5R2.3 y 22. 6R2.2.
- Ivanti Policy Secure: versiones 9.1R17.3, 9.1R18.4 y 22.5R1.2.
- Pasarelas ZTA: versiones 22.5R1.6, 22.6R1.5 y 22.6R1.7.
[Actualización 15/02/2024]
Ya está disponible un parche para los productos afectados. Se recomienda actualizar a las siguientes versiones:
- Ivanti Connect Secure: versiones 9.1R15.3, 9.1R16.3, 22.1R6.1, 22.2R4.1, 22.3R1.1 y 22.4R1.1.
- Ivanti Policy Secure: versiones 9.1R16.3, 22.4R1.1 y 22.6R1.1.
- La vulnerabilidad CVE-2023-46805 de omisión de autenticación en el componente web de Ivanti ICS 9.x, 22.x e Ivanti Policy Secure permite a un atacante remoto acceder a recursos restringidos eludiendo las comprobaciones de control.
- La vulnerabilidad CVE-2024-21887 de comandos en componentes web de Ivanti Connect Secure (9.x, 22.x) e Ivanti Policy Secure permite a un administrador autenticado enviar solicitudes especialmente diseñadas y ejecutar comandos arbitrarios en el dispositivo.
Las puertas de enlace Ivanti Neurons for ZTA no se pueden explotar cuando están en producción. Si se genera una puerta de enlace para esta solución y se deja desconectada de un controlador ZTA, existe el riesgo de explotación de la puerta de enlace generada. Ivanti Neurons for Secure Access no es vulnerable a estos CVE; sin embargo, las puertas de enlace que se gestionan son vulnerables de forma independiente a estos CVE.
[Actualización 09/02/2024]
- La vulnerabilidad CVE-2024-22024 de entidad externa XML o XXE en el componente SAML de las pasarelas Ivanti Connect Secure (9.x, 22.x), Ivanti Policy Secure (9.x, 22.x) y ZTA que permite a un atacante acceder a determinados recursos restringidos sin autenticación.