Ivanti Sentry 驗證繞過

critical Web App Scanning Plugin ID 114356

概要

Ivanti Sentry 驗證繞過

說明

Ivanti Sentry (前稱 MobileIron Sentry) 容易受到 Sentry 系統管理員介面上的 API 驗證繞過弱點影響。未經驗證的遠端攻擊者可利用此弱點來取得敏感 API 的存取權,並在有弱點的執行個體上以根使用者身分執行 OS 命令。

解決方案

確保 Ivanti Sentry 應用裝置是受支援的版本,並根據已部署的版本套用廠商修補程式。將對 System Manager 入口網站的存取限制為僅限受信任的 IP 位址/位置。

另請參閱

http://packetstormsecurity.com/files/174643/Ivanti-Sentry-Authentication-Bypass-Remote-Code-Execution.html

https://forums.ivanti.com/s/article/CVE-2023-38035-API-Authentication-Bypass-on-Sentry-Administrator-Interface

https://forums.ivanti.com/s/article/KB-API-Authentication-Bypass-on-Sentry-Administrator-Interface-CVE-2023-38035?language=en_US

https://www.horizon3.ai/attack-research/attack-blogs/ivanti-sentry-authentication-bypass-cve-2023-38035-deep-dive/

Plugin 詳細資訊

嚴重性: Critical

ID: 114356

類型: remote

已發布: 2024/6/28

已更新: 2024/6/28

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: High

分數: 8.4

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2023-38035

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 評分資料來源: CVE-2023-38035

弱點資訊

CPE: cpe:2.3:a:ivanti:sentry:*:*:*:*:*:*:*:*

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2023/8/21

弱點發布日期: 2023/8/21

CISA 已知遭惡意利用弱點到期日: 2023/9/12

參考資訊

CVE: CVE-2023-38035