「Ivanti」の5製品に脆弱性 - 修正パッチがリリース
Ivantiは現地時間5月21日、セキュリティアドバイザリを公開し、同社複数製品に関する脆弱性を明らかにした。各製品に向けて修正パッチを提供している。
対象となるのは、「Ivanti Endpoint Manager(EPM)」「Ivanti Neurons for ITSM」「Ivanti Secure Access」「Ivanti Connect Secure」「Ivanti Avalanche」の5製品。
CVEベースであわせて16件の脆弱性に対処したことを明らかにした。いずれもアドバイザリの公開時点で脆弱性の悪用などは確認されていないという。
このうち10件については「Ivanti Endpoint Manager(EPM)」の脆弱性としている。
特に脆弱性「CVE-2024-29822」「CVE-2024-29823」「CVE-2024-29824」「CVE-2024-29825」「CVE-2024-29826」「CVE-2024-29827」の6件については、共通脆弱性評価システム「CVSSv3.1」のベーススコアが「9.6」と高い。
いずれも「SQLインジェクション」の脆弱性としており、同じネットワーク内から認証なしに任意のコードが実行可能。のこる4件についてもCVSS基本値が「8.4」と評価されている。
(Security NEXT - 2024/05/23 )
ツイート
関連リンク
- Ivanti:Security Advisory EPM May 2024
- Ivanti:CVE-2024-22059 and CVE-2024-22060 for Ivanti Neurons for ITSM
- Ivanti:Security Advisory Ivanti Connect Secure & Ivanti Policy Secure May 2024
- Ivanti:Security Advisory Ivanti Secure Access Client May 2024
- Ivanti:Avalanche 6.4.3.602 - additional security hardening and CVE fixed
- Ivanti
PR
関連記事
「macOS」にアップデート - 多数脆弱性を解消
「Node.js」に脆弱性 - 各ブランチ向けにアップデート
メール誤送信で音楽教室会員のメアド流出 - 河合楽器
メールサーバがスパム送信の踏み台に - 横浜みなとみらいホール
ランサム被害でサーバを停止、詳細を調査 - 三笑堂
「Microsoft Edge」にアップデート - ゼロデイ脆弱性を解消
「Chromium」や「SAP NetWeaver」の脆弱性悪用に警戒を - 米当局が注意喚起
IDと公開鍵を紐づける「OpenPubkey」に署名検証バイパスのおそれ
月例アドバイザリを公開、「クリティカル」含む新規16件 - SAP
OpenTextの監視ツールに脆弱性 - 権限昇格やPW不正変更のおそれ