「Ivanti vTM」の脆弱性狙う攻撃が発生中 - 対策の実施を
アドバイザリが公開された時点で悪用は確認されていなかったが、「概念実証(PoC)」の公開が確認されているとしてIvantiでは利用者に対策を促していた。
アドバイザリ公開当初、一部パッチは未公開だったが、8月19日には「同22.7R2」「同22.6R2」「同22.5R2」「同22.3R3」「同22.2R1」のすべてが出揃った。同社では脆弱性の影響を下げる緩和策などもあわせてアナウンスしている。
Ivanti製品の脆弱性に関しては、「Ivanti Cloud Services Appliance」に判明したコマンドインジェクションの脆弱性「CVE-2024-8190」が9月13日、パストラバーサルの脆弱性「CVE-2024-8963」が同月19日に「悪用が確認された脆弱性カタログ(KEV)」へ登録されるなど、9月に入ってから3件が登録されている。
2023年以降で見ると、2023年に3件、2024年に入ってから8件が「KEV」に登録されている。あわせて注意したい。2023年以降に「KEV」へ登録された脆弱性は以下のとおり。
CVE-2023-35078:Ivanti Endpoint Manager Mobile(2023/07/25)
CVE-2023-35081:Ivanti Endpoint Manager Mobile(2023/07/31)
CVE-2023-38035:Ivanti Sentry(2023/08/22)
CVE-2023-46805:Ivanti Connect Secure and Policy Secure(2024/01/10)
CVE-2024-21887:Ivanti Connect Secure and Policy Secure(2024/01/10)
CVE-2023-35082:Ivanti Endpoint Manager Mobile、MobileIron Core(2024/01/18)
CVE-2024-21893:Ivanti Connect Secure、Policy Secure、Neurons(2024/01/31)
CVE-2021-44529:Ivanti Endpoint Manager Cloud Service Appliance(2024/03/25)
CVE-2024-8190:Ivanti Cloud Services Appliance(2024/09/13)
CVE-2024-8963:Ivanti Cloud Services Appliance(2024/09/19)
CVE-2024-7593:Ivanti Virtual Traffic Manager(2024/09/24)
(Security NEXT - 2024/09/25 )
ツイート
PR
関連記事
個人情報含むHDD2台がリース返却後、所在不明に - 徳島県
児童発達支援センターで個人情報含むUSBメモリを紛失 - 釧路町
「TeamCity」の脆弱性悪用に注意 - 対応状況の確認や侵害調査を
VPN機器経由でランサム被害、メアド変更など対策実施 - 丸高興業
フィッシング報告数が4割減 - ただし悪用URLは増加
Ciscoがアップデートを事前告知 - 8月19日に修正版を公開予定
GitLab、XSSをはじめ脆弱性13件を解消
「Ivanti EPM」や「Ivanti Neurons for MDM」に脆弱性 - 修正を実施
「OpenSSL」に脆弱性 - 今後のリリースで修正予定
Windows向け「LINE PC版」のインストーラに脆弱性 - 最新版の利用を

