Ivanti 披露了 Connect Secure、Policy Secure 和 ZTA 网关中的新漏洞。该漏洞报告号为CVE-2024-22024,是一个高严重性的身份验证绕过漏洞,仅影响有限版本。 Ivanti 声称在内部代码审查和测试期间发现了该漏洞,但研究人员对首次发现该漏洞的第三方研究人员缺乏认可感到困惑。
watchTowr 研究人员于 2 月 2 日向 Ivanti 发出了该漏洞的警报,并发布了电子邮件屏幕截图作为证据。然而,当 Ivanti 发布有关此漏洞的公告时,它忽略了研究人员的功劳。 watchTowr 对片尾字幕被省略表示惊讶,但假设没有恶意。
该漏洞并不像之前披露的其他漏洞那么严重,并且 1 月 31 日提供的更新缓解措施的版本会自动受到保护。它还可以保护应用补丁并将其设备恢复出厂设置的用户。 Ivanti 表示,没有证据表明该漏洞已被作为零日漏洞积极利用,但这一说法已受到质疑。
受影响的版本包括 Ivanti Connect Secure(版本 9.1R14.4、9.1R17.2、9.1R18.3、22.4R2.2、22.5R1.1)、Ivanti Policy Secure(版本 22.5R1.1)和 ZTA(版本 22.6R1.3)。 Ivanti 面临着安全问题,最近与 Fortinet 一样,一直在努力解决漏洞。
【新闻评论】
Ivanti 披露了其 Connect Secure、Policy Secure 和 ZTA 网关中的新漏洞。该漏洞是一个高严重性的身份验证绕过问题,仅影响某些版本,报告为 CVE-2024-22024。尽管 Ivanti 声称在内部发现了此漏洞,但实际上是由第三方研究小组 watchTowr 首先发现的,该研究小组并未因这一发现而获得任何荣誉。
有关如何发现和报告此漏洞的故事凸显了安全研究领域中礼仪和透明度的重要性。通常情况下,发现漏洞的研究人员预计会因其贡献而得到认可,并在官方报告中被提及。此过程可促进安全社区内的信任与合作,并激励未来的漏洞发现。
尽管此漏洞本身不如以前报告的其他漏洞严重,但如果不采取适当的预防措施,它确实会带来恶意攻击者可能绕过系统安全性的风险。 Ivanti 声称它为特定版本提供了缓解措施,并且应用这些缓解措施的系统受到保护,但这一说法受到了质疑,尽管没有证据表明该漏洞已被用作零日攻击。
本案例研究说明了安全漏洞报告和响应过程中的挑战。特别是,对于给予漏洞发现者适当的信任、及时和透明的沟通以及已发布的缓解措施的有效性存在疑问。这些挑战是整个安全界建立信任与合作的重要因素。
从长远来看,改进发现和报告此类漏洞的流程将有助于创建更安全的数字环境。该案例研究表明,安全研究人员、供应商和用户之间的公开对话与协作对于减少未来的安全风险至关重要。
