「Ivanti」の5製品に脆弱性 - 修正パッチがリリース
Ivantiは現地時間5月21日、セキュリティアドバイザリを公開し、同社複数製品に関する脆弱性を明らかにした。各製品に向けて修正パッチを提供している。
対象となるのは、「Ivanti Endpoint Manager(EPM)」「Ivanti Neurons for ITSM」「Ivanti Secure Access」「Ivanti Connect Secure」「Ivanti Avalanche」の5製品。
CVEベースであわせて16件の脆弱性に対処したことを明らかにした。いずれもアドバイザリの公開時点で脆弱性の悪用などは確認されていないという。
このうち10件については「Ivanti Endpoint Manager(EPM)」の脆弱性としている。
特に脆弱性「CVE-2024-29822」「CVE-2024-29823」「CVE-2024-29824」「CVE-2024-29825」「CVE-2024-29826」「CVE-2024-29827」の6件については、共通脆弱性評価システム「CVSSv3.1」のベーススコアが「9.6」と高い。
いずれも「SQLインジェクション」の脆弱性としており、同じネットワーク内から認証なしに任意のコードが実行可能。のこる4件についてもCVSS基本値が「8.4」と評価されている。
(Security NEXT - 2024/05/23 )
ツイート
関連リンク
- Ivanti:Security Advisory EPM May 2024
- Ivanti:CVE-2024-22059 and CVE-2024-22060 for Ivanti Neurons for ITSM
- Ivanti:Security Advisory Ivanti Connect Secure & Ivanti Policy Secure May 2024
- Ivanti:Security Advisory Ivanti Secure Access Client May 2024
- Ivanti:Avalanche 6.4.3.602 - additional security hardening and CVE fixed
- Ivanti
PR
関連記事
システムから個人情報流出の可能性 - JAあきた北ライフサービス
医療機器保守用VPN経由でランサム攻撃、DB窃取 - 日医大武蔵小杉病院
「Langflow」にプロンプトインジェクションによるRCE脆弱性
「PTXシリーズ」搭載の「Junos OS Evolved」に深刻な脆弱性
先週注目された記事(2026年2月22日〜2026年2月28日)
廃棄PCや内蔵SSDが所在不明、内部に個人情報 - JR仙台病院
複数企業向けの同報メールで誤送信、件名にメアド - 佐賀県
再々委託先で記録媒体が所在不明、顧客情報含む可能性 - みずほ銀
ゼロデイ攻撃による「Cisco SD-WAN」侵害を確認 - 米当局が緊急指令
UIライブラリ「Swiper」に深刻な脆弱性 - 利用アプリは注意

