PT-2024-26915 · Ivanti · Ivanti Avalanche

CVE-2024-36136

·

Publicado

2024-08-14

·

Atualizado

2024-08-15

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Ivanti Avalanche versão 6.3.1
Descrição
O problema é causado por um erro de desvio de um (off-by-one) no WLInfoRailService, permitindo que um invasor remoto não autenticado cause a falha do serviço, resultando em uma negação de serviço. Além disso, a validação inadequada de entradas no Central Filestore permite que um invasor remoto autenticado com direitos de administrador execute código remotamente.
Recomendações
Para o Ivanti Avalanche versão 6.3.1, considere desativar o WLInfoRailService até que um patch esteja disponível para impedir que o serviço seja travado por um invasor não autenticado. Como solução alternativa temporária, restrinja o acesso ao Central Filestore para minimizar o risco de execução remota de código por invasores autenticados com direitos de administrador. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-36136

Produtos afetados

Ivanti Avalanche