PT-2024-26915 · Ivanti · Ivanti Avalanche
CVE-2024-36136
·
Publicado
2024-08-14
·
Atualizado
2024-08-15
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Ivanti Avalanche versão 6.3.1
Descrição
O problema é causado por um erro de desvio de um (off-by-one) no WLInfoRailService, permitindo que um invasor remoto não autenticado cause a falha do serviço, resultando em uma negação de serviço. Além disso, a validação inadequada de entradas no Central Filestore permite que um invasor remoto autenticado com direitos de administrador execute código remotamente.
Recomendações
Para o Ivanti Avalanche versão 6.3.1, considere desativar o WLInfoRailService até que um patch esteja disponível para impedir que o serviço seja travado por um invasor não autenticado. Como solução alternativa temporária, restrinja o acesso ao Central Filestore para minimizar o risco de execução remota de código por invasores autenticados com direitos de administrador. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ivanti Avalanche