image

Ivanti waarschuwt voor kritieke, door NAVO gevonden kwetsbaarheid

donderdag 21 maart 2024, 09:30 door Redactie, 4 reacties

Softwarebedrijf Ivanti waarschuwt voor een kritieke, door de NAVO gevonden kwetsbaarheid in Ivanti Standalone Sentry waardoor ongeauthenticeerde aanvallers systemen op afstand kunnen overnemen. De impact van de kwetsbaarheid is op een schaal van 1 tot en met 10 beoordeeld met een 9.6. Ivanti Standalone Sentry is een appliance die fungeert als gateway tussen apparaten van een organisatie en hun mailserver.

Via het beveiligingslek (CVE-2023-41724) kan een ongeauthenticeerde aanvaller willekeurige commando's op het besturingssysteem van de appliance uitvoeren. De kwetsbaarheid werd door het NATO Cyber Security Centre aan Ivanti gerapporteerd. Het softwarebedrijf roept organisaties op om de beschikbaar gestelde update te installeren. Ivanti zegt geen aanwijzingen te hebben dat er misbruik van het lek wordt gemaakt.

Daarnaast waarschuwt Ivanti ook voor een kritieke kwetsbaarheid (CVE-2023-46808) in Ivanti Neurons for IT Service Management. Via dit beveiligingslek kan een geauthenticeerde aanvaller bestanden naar de ITSM-server schrijven en zo commando's uitvoeren. Deze kwetsbaarheid heeft een impactscore van 9.9. Het probleem is aanwezig in alle versies van Ivanti Neurons for ITSM, waaronder versies die niet meer worden ondersteund. Ivanti Neurons for IT Service Management is een oplossing die helpdesks bij hun dagelijkse werkzaamheden kan ondersteunen. Ook bij dit lek zegt Ivanti niet bekend te zijn met actief misbruik.

Reacties (4)
21-03-2024, 09:48 door Anoniem
Ik weet niet hoor maar dit is de zoveelste bug bij Ivanti. Gaan ze na de eerste paar niet proactief de hele codebase af? Is er onvoldoende kennis aanwezig?

Natuurlijk, een deel zal altijd complex zijn maar andere pikken sourcecode scanners of fuzzers er zo uit.
21-03-2024, 09:53 door Anoniem
Door Anoniem: Ik weet niet hoor maar dit is de zoveelste bug bij Ivanti. Gaan ze na de eerste paar niet proactief de hele codebase af? Is er onvoldoende kennis aanwezig?

Natuurlijk, een deel zal altijd complex zijn maar andere pikken sourcecode scanners of fuzzers er zo uit.

echt he.. Het lijkt bijna een ivanti epidemie
21-03-2024, 12:08 door Anoniem
Door Anoniem: Ik weet niet hoor maar dit is de zoveelste bug bij Ivanti. Gaan ze na de eerste paar niet proactief de hele codebase af? Is er onvoldoende kennis aanwezig?

Natuurlijk, een deel zal altijd complex zijn maar andere pikken sourcecode scanners of fuzzers er zo uit.

Ik had ergens gelezen dat er heel veel developers weg zijn gelopen bij Ivanti, misschien is dit de reden?
21-03-2024, 15:05 door Anoniem
Door Anoniem:
Door Anoniem: Ik weet niet hoor maar dit is de zoveelste bug bij Ivanti. Gaan ze na de eerste paar niet proactief de hele codebase af? Is er onvoldoende kennis aanwezig?

Natuurlijk, een deel zal altijd complex zijn maar andere pikken sourcecode scanners of fuzzers er zo uit.

Ik had ergens gelezen dat er heel veel developers weg zijn gelopen bij Ivanti, misschien is dit de reden?


nee, dit is eigenlijk het oude MobileIron product: MobilIron Sentry
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.