PT-2024-7874 · Ivanti · Ivanti Endpoint Manager

CVE-2024-50330

·

Publicado

2024-11-12

·

Atualizado

2025-04-23

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Ivanti Endpoint Manager anteriores à Atualização de Segurança de novembro de 2024 ou à Atualização de Segurança de novembro de 2022 SU6
Descrição
O problema está relacionado a uma vulnerabilidade de injeção de SQL no Ivanti Endpoint Manager. Essa vulnerabilidade permite que um invasor remoto não autenticado execute código remotamente. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada. Os detalhes técnicos sobre a exploração incluem o fato de que se trata de uma vulnerabilidade de injeção de SQL, mas não são mencionados pontos de extremidade de API específicos, parâmetros vulneráveis ou nomes de funções.
Recomendações
Para versões do Ivanti Endpoint Manager anteriores à Atualização de Segurança de novembro de 2024 ou à Atualização de Segurança SU6 de novembro de 2022, atualize para a versão mais recente que inclua o patch de segurança para esta vulnerabilidade.
No momento, não há informações sobre medidas de mitigação adicionais.

Correção

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-09377
CVE-2024-50330
ZDI-24-1510

Produtos afetados

Ivanti Endpoint Manager