Risques
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
Systèmes affectés
MobileIron Core versions antérieures à 11.3- Ivanti MobileIron Core et Endpoint Manager Mobile toutes versions.
La version 11.2 est en fin de vie depuis le 15 mars 2022 et ne recevra pas de correctif, tout comme les versions antérieures.
Ivanti fournit un script RPM corrigeant la vulnérabilité CVE-2023-35082 pour les versions 11.8.1.2, 11.9.1.2 et 11.10.0.3. Si l’équipement est dans une version antérieure, il est conseillé de le mettre à jour vers l’une de ces trois versions, puis d’exécuter le script. Cette procédure est décrite dans l’avis
Résumé
Une vulnérabilité a été découverte dans Ivanti MobileIron Core. Elle permet à un attaquant de provoquer un contournement de la politique de sécurité, une atteinte à l'intégrité des données et une atteinte à la confidentialité des données.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Ivanti du 02 août 2023 https://forums.ivanti.com/s/article/CVE-2023-35082-Remote-Unauthenticated-API-Access-Vulnerability-in-MobileIron-Core-11-2-and-older
- Bulletin de sécurité Ivanti du 07 août 2023 https://forums.ivanti.com/s/article/KB-Remote-Unauthenticated-API-Access-Vulnerability-CVE-2023-35082
- Référence CVE CVE-2023-35082 https://www.cve.org/CVERecord?id=CVE-2023-35082