builderall



Ivanti ha advertido a los clientes sobre una segunda vulnerabilidad de día cero en su producto Endpoint Manager Mobile (EPMM) que ha sido explotada en ataques dirigidos.


Las autoridades noruegas anunciaron el 24 de julio que una docena de ministerios gubernamentales habían sido objeto de un ciberataque que implicaba la explotación de CVE-2023-35078, un EPMM de día cero de Ivanti que permite a un atacante no autenticado obtener información confidencial y realizar cambios en los servidores afectados. 


Una investigación adicional realizada por la firma de seguridad cibernética Mnemonic reveló la existencia de CVE-2023-3508, una falla de alta gravedad que permite que un atacante autenticado con privilegios de administrador escriba de forma remota archivos arbitrarios en el servidor. 


A fines de la semana pasada, Ivanti publicó un aviso y CISA emitió una alerta para informar a las organizaciones sobre esta segunda vulnerabilidad y advertirles sobre la explotación activa. Se ha instado a las organizaciones a parchear inmediatamente sus dispositivos.


EPMM, anteriormente conocido como MobileIron Core, es un motor de software de administración móvil que utilizan los equipos de TI para establecer políticas para dispositivos móviles, aplicaciones y contenido. 


Ivanti señaló que CVE-2023-35081 se puede explotar junto con CVE-2023-35078 para eludir las restricciones de autenticación de administrador y lista de control de acceso (ACL). 

?La explotación exitosa se puede usar para escribir archivos maliciosos en el dispositivo, lo que en última instancia permite que un actor malintencionado ejecute comandos del sistema operativo en el dispositivo como usuario de Tomcat?, explicó Ivanti. "A partir de ahora, solo conocemos el mismo número limitado de clientes afectados por CVE-2023-35078 que los afectados por CVE-2023-35081".


Todavía no está claro quién está detrás de los ataques que explotan estos días cero, pero es probable que sea un actor de amenazas patrocinado por el estado.

Si bien actualmente las vulnerabilidades se han aprovechado en ataques limitados, es probable que la explotación aumente considerando que hay miles de sistemas expuestos a Internet potencialmente vulnerables y el código de prueba de concepto (PoC) para CVE-2023-35078 está disponible. 


El Catálogo de vulnerabilidades explotadas conocidas de CISA actualmente enumera 10 fallas de productos de Ivanti, pero no incluye el último día cero. Las fallas afectan a los productos Pulse Connect Secure y MobileIron, que Ivanti adquirió en 2020.  


Fuente: securityweek.com