与我们合作

专注信息安全领域产品研发,致力于为政府、军工等涉密单位及其它企事业单位提供专业的信息安全产品、解决方案、技术顾问咨询等服务。

有关于信息安全领域及文件加密的问题和我们谈谈吗?

您可以填写右边的表格,让我们了解您的项目需求,我们将会尽快与你取得联系。当然也欢迎您致电我们400电话。

您也可通过下列途径与我们取得联系:

地 址:厦门市集美软件园三期 C08栋 19F

电 话:400-666-0170 / 0592-2565820

官 网:www.tipray.com

客户服务:sales@tipray.com

市场合作:market@tipray.com

快速提交您的需求 ↓

针对 Ivanti vTM 关键漏洞的 PoC 攻击代码已发布

发布时间:2024-09-03 来源:securityaffairs 浏览次数:410次

Ivanti 解决了一个严重身份验证绕过漏洞的网络攻击案件,该漏洞被跟踪为 CVE-2024-7593(CVSS 评分为 9.8),该漏洞会影响虚拟流量管理器 (vTM) 设备,该设备可能允许攻击者创建流氓管理员帐户。

Ivanti vTM (Virtual Traffic Manager) 是一种基于软件的流量管理解决方案,旨在优化和保护应用程序交付。

“成功利用此漏洞可导致绕过身份验证并创建管理员用户,”该软件公司发布的公告中写道。“在 Ivanti vTM 22.2R1 或 22.7R2 版本以外的版本中不正确地实施身份验证算法,允许未经身份验证的远程攻击者绕过管理员面板的身份验证。”

该漏洞是由于身份验证算法的错误实现造成的,该算法允许未经身份验证的远程攻击者绕过面向 Internet 的 vTM 管理员控制台上的身份验证。

该公司通过发布补丁 22.2R1(2024 年 3 月 26 日发布)或 22.7R2(2024 年 5 月 20 日发布)解决了该漏洞。该公司解释说,将其管理界面指向私有 IP 并限制访问的客户可以尽早解决问题。

Ivanti 表示,它不知道在野外利用此漏洞的攻击,但它知道概念验证漏洞利用代码的公开可用性。

“在披露时,我们不知道有任何客户被此漏洞利用。但是,概念验证是公开的,我们敦促客户升级到最新的补丁版本,“该公告继续说道。

为了限制此漏洞的可利用性,Ivanti 建议通过私有/公司网络限制管理员对网络内部管理接口的访问。

以下是公司提供的说明:

1. 在 VTM 服务器上,导航到“系统>安全性”,然后单击页面的“管理 IP 地址和管理服务器端口”部分的下拉列表 2.在 bindip 下拉列表中,选择管理接口 IP 地址。作为另一种选择,客户还可以直接使用“bindip”设置上方的设置来限制对受信任 IP 地址的访问,从而进一步限制谁可以访问该接口。

(来源:securityaffairs 作者:Pierluigi Paganini)

推荐新闻

员工离职窃取数据,企业需加强员工离职行为管控

2023-07-25

员工行为管控是经常被忽视的内部威胁的一个来源。根据Biscom的一项研究现显示,超过四分之一的员工在离职时窃取数据...

《网络数据安全管理条例》出台的必要性与重要性

2025-01-03

《网络数据安全管理条例》自2025年1月1日起施行,作为《中华人民共和国网络安全法》《中华人民共和国数据安全法》《...

企业终端安全防护 | 天锐蓝盾:软件管家 软件使用管控

2025-03-03

天锐蓝盾终端安全管理系统以终端安全为基石,深度融合安全、管理与维护三大要素,通过对桌面终端系统的精准把控,助力企业...

【天锐绿盾答疑】使用天锐绿盾用户可以自行管理外发文件加密吗?

2022-10-27

在我们日常工作中难免要对外发送一下公司内部的重要文件,但是这样子就让文件处于未知的互联网环境中,可能会遭到泄露或者...

Java的源代码可以进行加密吗?

2022-06-23

在源代码开发企业,如何保护好自己开发的产品,维护好自主知识产权,是企业开发过程中必要了解的,对于经常做开发的来讲对...

Copyright ©2006-2025 厦门天锐科技股份有限公司

在线
客服

在线客服服务时间:24小时

客服
热线

400-666-0170
0592-2565820
7*24小时客户服务热线