CVSS 10.0 Alarmstufe Rot für die Cloud Services Application von Ivanti

Von Melanie Staudacher 1 min Lesedauer

Anbieter zum Thema

Schon vor wenigen Monaten hat Ivanti seine Kunden zu einem Sicherheits­update aufgerufen. Spätestens jetzt sollte dringend die aktuelle Version der Cloud Services Application installiert werden. Denn die Lösung enthält eine Sicherheitslücke, die maximal kritisch ist.

Eine neue Sicherheitslücke in der Ivanti Cloud Services Application erreicht im Common Vulnerability Scoring Systemden den maximalen CVSS von 10.0.(Bild:  lucadp - stock.adobe.com)
Eine neue Sicherheitslücke in der Ivanti Cloud Services Application erreicht im Common Vulnerability Scoring Systemden den maximalen CVSS von 10.0.
(Bild: lucadp - stock.adobe.com)

Nachdem bereits im September 2024 eine Sicherheitslücke mit einem CVSS von 7.2 in der Cloud Services Application (CSA) von Ivanti entdeckt wurde, folgt nun eine noch gravierendere Schwachstelle mit dem maximalen Score von 10.0, gekennzeichnet als CVE-2024-11639. CSA wird eingesetzt und sichere Verbindungen zwischen Geräten und zentralen Verwaltungs­systemen herzustellen.

Dieses Mal betrifft die Schwachstelle die Versionen von CSA unter 5.0.3. Entfernte Cyber­angreifer können durch erfolgreiche Ausnutzung von CVE-2024-11639 die Authentifizierung in der Admin-Webkonsole der Ivanti CSA umgehen. Dadurch erhält ein Angreifer Zugriff auf Funktionen, die in der Lösung eigentlich Admins vorbehalten sind und besonders schützenswert sind, da ein Eindringlich nun Konfigurationen vornehmen, Systeme manipulieren oder sensible Daten einsehen kann. Entdeckt haben die Schwachstelle die Sicherheitsforscher von Crowdstrike.

Zwei weitere kritische Sicherheitslücken

Neben CVE-2024-11639 finden sich zwei weitere kritische Schwachstellen in der Ivanti-Lösung. CVE-2024-11772 und CVE-2024-11773 haben beide einen CVSS von 9.1. Letztere ist eine SQL-Injektionsschwachstelle, die es einem authentifizierten Remote-Angreifer erlaubt, beliebige Anweisungen auszuführen, wenn er Adminrechte erlangt. Ähnlich ist die Command-Injection-Schwachstelle CVE-2024-11772. Ein authentifizierter, entfernter Akteur könnte Remote-Code ausführen.

Ivanti empfiehlt seinen Kunden im Sicherheitshinweis zu den Schwachstellen, die aktuelle Version der CSA zu installieren.

(ID:50265848)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung