Ivanti 发布关键安全漏洞补丁

Ivanti 已针对两个漏洞发布了补丁:Ivanti Standalone Sentry 和 Ivanti Neurons for ITSM。 Ivanti Standalone Sentry 漏洞影响所有受支持的版本 9.17.0、9.18.0 和 9.19.0,旧版本也面临风险。 Ivanti Neurons for ITSM 漏洞影响所有受支持的版本 2023.3、2023.2 和 2023.1,以及需要在修补之前升级的不受支持的版本。

北约网络安全中心报告了 CVE-2023-41724(CVSS 评分 9.6/10),该漏洞允许在物理或逻辑网络内的设备的底层操作系统上执行任意命令。 Ivanti 表示,该漏洞披露时没有客户受到影响。攻击选项受到限制,因为没有通过 Ivanti Endpoint Manager Mobile (EPMM) 注册的有效传输层安全 (TLS) 客户端证书的攻击者无法通过 Internet 直接利用此问题。

CVE-2023-46808(CVSS 评分 9.9/10)允许经过身份验证的远程用户将文件写入 ITSM 服务器,如果成功,攻击者就可以在 Web 应用程序用户的上下文中执行命令。此补丁已应用于 ITSM 云环境的所有 Ivanti Neurons。建议本地客户立即采取行动,以确保他们受到充分保护。 Ivanti 表示,在该漏洞被公开披露之前,没有任何客户受到该漏洞的影响。

这些漏洞在首次发现和报告时保留到 2023 年底,使其成为 2023 年的 CVE。Ivanti 的政策是在修复可用时公开披露漏洞,以便客户拥有保护其环境所需的工具,除非 CVE 正在被积极利用。

【新闻评论】

Ivanti 已发布补丁来修复其产品(Ivanti Standalone Sentry 和 Ivanti Neurons for ITSM)中的两个关键安全漏洞。这些漏洞允许攻击者在系统上执行任意命令或写入未经授权的文件,风险非常高。

首先,与 Ivanti Standalone Sentry 相关的 CVE-2023-41724 可能允许未经身份验证的攻击者在目标系统上执行任意命令。该漏洞由北约网络安全中心发现,CVSS评分为9.6,表明风险级别非常高。但是,攻击者必须在物理上或逻辑上位于同一网络内才能利用此漏洞,并且如果没有通过 Ivanti Endpoint Manager Mobile 注册的有效 TLS 客户端证书,则无法直接通过 Internet 利用该漏洞。

其次,CVE-2023-46808 与 Ivanti Neurons for ITSM 相关,是一个允许经过身份验证的远程用户将文件写入 ITSM 服务器的漏洞。成功利用此漏洞的攻击者可以以 Web 应用程序的用户身份执行命令。它的 CVSS 分数非常高,高达 9.9,这意味着成功的攻击可能会导致重大安全漏洞。 Ivanti 已修复了适用于 ITSM 云环境的 Ivanti Neurons 中的此漏洞,并敦促本地客户立即采取行动。

这些漏洞的发现和报告表明了安全社区积极协作的重要性。特别是,北约网络安全中心等组织的参与可以快速响应以保护关键基础设施。 Ivanti 还披露漏洞并提供补丁,为客户提供保护其系统的具体步骤。

然而,这些漏洞再次强调企业需要保持最新的安全措施。这需要持续关注安全控制,特别是如果您使用不受支持的版本,需要升级和修补。考虑到经过身份验证的用户可能遭受攻击,加强访问管理和用户身份验证也很重要。

最终,这些漏洞及其修复表明网络安全是一个不断发展的领域,企业和组织必须保持警惕并采取适当措施将风险降至最低。

立即为 ITSM 修补 Ivanti Standalone Sentry 和 Ivanti Neurons