SecBoard
Zurück zur Übersicht

Ivanti EPM Update Patches Remotely Exploitable Flaws

SecurityWeek·
Originalartikel lesen bei SecurityWeek

Ivanti hat kritische Sicherheitslücken in seinem Endpoint Manager (EPM) behoben, die Angreifer aus der Ferne ausnutzen konnten. Betroffen sind Unternehmen, die EPM einsetzen, da die Schwachstellen zum Diebstahl von Zugangsdaten oder zum Absturz von Diensten führen könnten. Es wird dringend empfohlen, das Update umgehend zu installieren, um diese Risiken zu minimieren.

Kurzfassung

Ivanti hat kritische, aus der Ferne ausnutzbare Schwachstellen in seinem Endpoint Manager (EPM) behoben. Diese Lücken könnten zum Diebstahl von Zugangsdaten oder zum Absturz von Diensten führen. Unternehmen, die Ivanti EPM nutzen, sollten das bereitgestellte Update umgehend installieren.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Unternehmen, die Ivanti Endpoint Manager (EPM) einsetzen.

Warum relevant

Die Schwachstellen ermöglichen Angreifern den Diebstahl von Zugangsdaten für externe SQL-Verbindungen oder das Abstürzen eines Agentendienstes, was zu Datenlecks oder Dienstunterbrechungen führen kann.

Realistisches Worst Case

Ein Angreifer könnte aus der Ferne Zugangsdaten für externe SQL-Verbindungen stehlen, was den Zugriff auf sensible Datenbanken ermöglichen könnte. Alternativ könnte ein Agentendienst zum Absturz gebracht werden, was zu einer Unterbrechung der Endpunktverwaltung führt.

Handlungsempfehlung

Installieren Sie das von Ivanti bereitgestellte Update für den Endpoint Manager (EPM) umgehend.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die installierte Version von Ivanti EPM und stellen Sie sicher, dass das neueste Sicherheitsupdate angewendet wurde.
  • Überwachen Sie Systemprotokolle auf ungewöhnliche Aktivitäten oder Abstürze von EPM-Agentendiensten, die auf eine Ausnutzung hindeuten könnten.
  • Überprüfen Sie die Konfiguration von EPM-Agenten und externen SQL-Verbindungen auf die Verwendung von Least Privilege und starke Authentifizierungsmechanismen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Credential AccessT1552 Unsecured CredentialsHighcould allow attackers to leak credentials for external SQL connections
ImpactT1499 Endpoint Denial of ServiceHighor crash an agent service
Offene Punkte
  • Spezifische CVE-Nummern der Schwachstellen sind nicht im Artikel genannt.
  • Details zu den genauen Auswirkungen des Dienstabsturzes sind nicht spezifiziert.
  • Informationen über bereits erfolgte Ausnutzungen der Schwachstellen sind nicht im Artikel enthalten.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Ivanti extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)

Reconnaissance
Resource Development
Themen
VulnerabilitiesIvantiPatchvulnerability