Risques

  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité
  • Exécution de code arbitraire à distance

Systèmes affectés

  • Cloud Services Appliance (CSA) versions antérieures à 5.0.2
  • Connect Secure versions antérieures à 22.7R2.1 ou 22.7R2.2
  • Connect Secure versions antérieures à 9.1R18.9 (prévue pour le 15 octobre 2024)
  • Endpoint Manager Mobile (EPMM) versions 12.1.x antérieures à 12.1.0.4
  • Endpoint Manager Mobile (EPMM) versions antérieures à 12.0.0.5
  • Policy Secure versions antérieures à 22.7R1.1

Ivanti rappelle que la version 4.6 de CSA est considérée obsolète et ne reçoit plus de correctifs de sécurité depuis le 10 septembre 2024.

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Ivanti. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une atteinte à l'intégrité des données.

Ivanti indique que les vulnérabilités CVE-2024-9379 et CVE-2024-9380 sont activement exploitées dans le cadre d'attaques ciblées, en combinaison avec la vulnérabilité CVE-2024-8963.

Solutions

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation