PT-2024-6299 · Ivanti · Ivanti Epm

CVE-2024-32846

·

Publicado

2024-06-05

·

Atualizado

2024-09-16

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Ivanti EPM anteriores à 2022 SU6
Versões do Ivanti EPM anteriores à atualização de setembro de 2024
Descrição
O problema está relacionado a uma injeção de SQL não especificada no Ivanti EPM, que pode permitir que um invasor remoto autenticado com privilégios de administrador execute código remotamente. Isso pode ser feito através da injeção de código SQL especialmente criado. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado.
Recomendações
Para versões do Ivanti EPM anteriores à 2022 SU6, atualize para a versão 2022 SU6 ou posterior.
Para versões do Ivanti EPM anteriores à atualização de setembro de 2024, aplique a atualização de setembro de 2024 ou posterior.
Como solução alternativa temporária, considere restringir o acesso à função loadSystemInfo até que um patch esteja disponível.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-07248
CVE-2024-32846
ZDI-24-1217

Produtos afetados

Ivanti Epm