跳到主要内容

超危

Ivanti EPMM授权问题漏洞

2023-08-15 15:11:56 公开 ,2026-02-27 07:53:05 更新

  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 无需认证
  • CWE Top 25 (2023)
  • 公开PoC
  • CWE Top 25 (2024)
CWEs:
CWE-287 (Improper Authentication)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-04 00:28:08

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
授权问题
漏洞描述
Ivanti EPMM 11.10及更早版本和MobileIron Core中存在身份验证绕过漏洞,这是由于API的身份验证不正确造成的。允许未经授权的用户在没有正确身份验证的情况下访问应用程序的受限功能或资源。此漏洞与CVE-2023-35078不同。
修复建议
有关补丁、升级或建议的解决方法信息,请参阅Ivanti网站。参考链接: https://forums.ivanti.com/s/article/CVE-2023-35082-Remote-Unauthenticated-API-Access-Vulnerability-in-MobileIron-Core-11-2-and-older?language=en_US

参考链接