1727391196
2024-09-26 14:50:19
Ivanti Virtual Traffic Manager (vTM) には重大な脆弱性がありました。 悪用された既知の脆弱性 (KEV) カタログに追加されました 火曜日にサイバーセキュリティ・インフラセキュリティ庁(CISA)によって発表された。
Ivanti vTM は、Web アプリケーションへの受信トラフィックのバランスを取り、管理するように設計されたアプリケーション デリバリー コントローラー (ADC) ソフトウェアです。脆弱性は次のように追跡されます CVE-2024-7593で開示されました。 Ivanti セキュリティ勧告 8 月 12 日に公開され、CVSS スコアは 9.8 です。
この欠陥は、3 月 26 日より前にリリースされたすべての Ivanti vTM バージョンの認証アルゴリズムの実装に存在します。攻撃者はこの欠陥を悪用して、リモートで認証をバイパスし、インターネットに公開された vTM 管理インターフェイスを通じて新しい管理者ユーザーを作成する可能性があります。
この欠陥が最初に明らかになった時点では、概念実証 (PoC) エクスプロイト コードがすでにオンラインで公開されていました。 CVE-2024-7593 を解決した Ivanti vTM の最初のバージョンは、3 月 26 日にリリースされた 22.2R1 と、5 月 20 日にリリースされた 22.7R2 でした。他のパッチ適用済みバージョン 22.3R3、22.5R2、および 22.6R2 は、8 月 19 日にリリースされました。
すでにインストールされている vTM バージョンにはパッチはありません。 サポート終了に達しました 8月12日までに。
Ivanti vTM の欠陥 CVE-2024-7593 を軽減し、エクスプロイトを検出する方法
KEV カタログへの追加により、連邦文民行政府 (FCEB) 機関は 10 月 15 日までに CVE-2024-7593 を修復するか、ネットワークから脆弱な資産を削除する必要があります。
Ivanti が推奨する主なソリューションは解決済みバージョンにアップグレードすることですが、ユーザーはアクセスを信頼できる IP アドレスにバインドして vTM 管理インターフェイスへのアクセスを制限することで脆弱性を軽減することもできます。
Ivanti は、vTM サーバー インターフェイスの[システム]タブにあるセキュリティ設定を通じてアクセスを制限する手順を提供します。ユーザーは、セキュリティ設定の「管理 IP アドレスと管理サーバー ポート」セクションにある「bindip」ドロップダウン メニューから、プライベート ネットワーク内の信頼できる IP アドレスを選択する必要があります。
ユーザーは、監査ログ出力で不正な管理者ユーザーの追加を探すことによって、インスタンスが侵害されているかどうかを確認することもできます。 Ivanti は、通常の方法で追加されたユーザーと、既知のエクスプロイト コードを使用して追加されたユーザーの例を提供します。エクスプロイト コードを通じてユーザーが追加されると、監査ログ出力エントリのユーザー、グループ、認証、および IP パラメーターが存在しないものとしてリストされます。
Shadowserver Foundation は、8 月中旬にパッチ適用ステータスに関係なく、インターネットに公開された Ivanti vTM インスタンスの追跡を開始し、8 月 17 日の時点で公開されたインスタンスは 31 件のみ発見しました。しかし、8 月 18 日に入手可能な PoC に基づいてエクスプロイトの試みを観察しました。 、 Xの投稿によると。
9 月 24 日の時点で、インターネットに公開されたインスタンスは 21 件のみ検出されました。 Shadowserver の時系列ダッシュボードによると。
Ivanti の脆弱性は脅威アクターの標的となることが多く、Ivanti 製品には 20 件の脆弱性があります KEVカタログに掲載 水曜日の時点で。
今月初め、Ivanti Cloud Service Appliance に 2 つの欠陥が発見されました。 CVE-2024-8190として追跡される そして CVE-2024-8963 KEVカタログにも追加されました。 Ivanti は、エンドポイント管理ソフトウェアの重大な脆弱性にもパッチを適用しました。 CVE-2024-29847、9 月 10 日の最大 CVSS スコアは 10 です。
#Ivanti #vTM #の欠陥が既知の悪用された脆弱性カタログに追加されました