Ivanti Endpoint Manager Mobile 12.5.0.x < 12.5.0.1 / 12.4.0.x < 12.4.0.2 / 12.x < 12.3.0.2 / 11.x < 11.12.0.5 多個弱點

high Nessus Plugin ID 235860

概要

遠端主機上執行的 Ivanti Endpoint Manager Mobile (之前稱為 MobileIron Core) 受到多個弱點影響。

說明

遠端主機上執行的 Ivanti Endpoint Manager Mobile (之前稱為 MobileIron Core) 版本為 12.5.0.x 之前的 12.5.0.1版、 12.4.0.x 之前的 12.4.0.2版、 12.3.0.x 之前的 12.3.0.2版或 11.x11.12.0.5] 之前的 版。因此,會受到多個弱點影響:

- Ivanti Endpoint Manager Mobile 12.5.0.0 和先前版本的 API 元件中有一個驗證繞過問題其允許攻擊者在沒有適當認證的情況下透過 API 存取受保護的資源。 (CVE-2025-4427)

- 在不明的平台上Ivanti Endpoint Manager Mobile 12.5.0.0 和之前版本的 API 元件中的遠端程式碼執行允許經驗證的攻擊者透過特製的 API 要求執行任意程式碼。 (CVE-2025-4428)

請注意,Nessus 並未測試這些問題,而是僅依據服務自我報告的版本號碼作出判斷。

解決方案

更新至 Ivanti Endpoint Manager Mobile 12.5.0.1、 12.4.0.2、 12.3.0.2或 11.12.0.5 版或更新版本

另請參閱

http://www.nessus.org/u?9992ac53

Plugin 詳細資訊

嚴重性: High

ID: 235860

檔案名稱: ivanti_endpoint_manager_mobile_12_5_0_1.nasl

版本: 1.3

類型: local

系列: Misc.

已發布: 2025/5/13

已更新: 2025/5/19

支援的感應器: Nessus

風險資訊

VPR

風險因素: Critical

分數: 9.4

CVSS v2

風險因素: High

基本分數: 9

時間性分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2025-4428

CVSS v3

風險因素: High

基本分數: 7.2

時間性分數: 6.7

媒介: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:F/RL:O/RC:C

弱點資訊

CPE: cpe:/a:ivanti:mobileiron, cpe:/a:mobileiron:core

必要的 KB 項目: installed_sw/MobileIron Core

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2025/5/13

弱點發布日期: 2025/5/13

CISA 已知遭惡意利用弱點到期日: 2025/6/9

參考資訊

CVE: CVE-2025-4427, CVE-2025-4428

IAVA: 2025-A-0339