CVE-2023-35078
Ivanti Endpoint Manager Mobile Authentication Bypass Vulnerability
Beschreibung
CVE-2023-35078 ist eine kritische Schwachstelle zur Authentifizierungsumgehung in Ivanti Endpoint Manager Mobile (EPMM), die nicht autorisierten Benutzern den Zugriff auf eingeschränkte Funktionen und Ressourcen der Anwendung ohne ordnungsgemäße Authentifizierung ermöglicht. Mit einem CVSS-Score von 9.8 (CRITICAL) stellt diese Schwachstelle das höchstmögliche Risiko dar, da sie aus der Ferne, ohne Authentifizierung und ohne Benutzerinteraktion ausgenutzt werden kann. Der EPSS-Score von 94,5 % (99,99. Perzentil) und die bestätigte Verwendung in Ransomware-Angriffen unterstreichen die extreme Gefährlichkeit dieser Ivanti-EPMM-Schwachstelle. Die CISA hat CVE-2023-35078 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ivanti | endpoint manager mobile | < 11.8.1.1; >= 11.9.0, < 11.9.1.1; >= 11.10, < 11.10.0.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referenzen
- https://forums.ivanti.com/s/article/CVE-2023-35078-Remote-unauthenticated-API-access-vulnerability(Vendor Advisory)
- https://forums.ivanti.com/s/article/KB-Remote-unauthenticated-API-access-vulnerability-CVE-2023-35078(Exploit, Vendor Advisory)
- https://www.cisa.gov/news-events/alerts/2023/07/24/ivanti-releases-security-updates-endpoint-manager-mobile-epmm-cve-2023-35078(Third Party Advisory, US Government Resource)
- https://www.ivanti.com/blog/cve-2023-35078-new-ivanti-epmm-vulnerability(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-35078(US Government Resource)
Schwachstellentyp
CWE-287: Improper Authentication
Bei dieser Schwachstellenart versagt der Authentifizierungsmechanismus einer Anwendung, sodass Angreifer ohne gültige Anmeldeinformationen auf geschützte Funktionen zugreifen können. Im Fall von Ivanti EPMM ermöglicht die fehlerhafte Authentifizierung den vollständigen Zugriff auf die API-Endpunkte der Anwendung, einschließlich sensibler Verwaltungsfunktionen und personenbezogener Daten verwalteter Geräte.
Mehr erfahren: CWE-287 — Improper Authentication
Auswirkungsanalyse
CVE-2023-35078 ist eine über das Netzwerk ausnutzbare Schwachstelle, die keinen physischen Zugang erfordert und aus der Ferne angegriffen werden kann. Die Angriffskomplexität ist gering, es ist keine Authentifizierung und keine Benutzerinteraktion notwendig, was diese Schwachstelle besonders gefährlich macht. Vertraulichkeit (Hoch): Ein Angreifer kann ohne Authentifizierung auf die API zugreifen und sensible Daten wie personenbezogene Informationen, Gerätekonfigurationen und Unternehmensgeheimnisse der über EPMM verwalteten Mobilgeräte extrahieren. Integrität (Hoch): Über den nicht authentifizierten API-Zugriff können Angreifer Konfigurationen ändern, Geräte manipulieren oder schädliche Profile auf verwaltete Mobilgeräte verteilen. Verfügbarkeit (Hoch): Die vollständige Kompromittierung der EPMM-Verwaltungsplattform kann zur Unterbrechung des gesamten Mobile-Device-Managements führen. Mit einem CVSS-Score von 9.8 und einem EPSS-Score von 94,5 % sowie bestätigter Ransomware-Nutzung gehört CVE-2023-35078 zu den gefährlichsten Schwachstellen des Jahres 2023.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-35078 über das Ivanti Knowledge Base Advisory, das als Exploit- und Vendor-Advisory gekennzeichnet ist. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, wobei die Verwendung in Ransomware-Angriffen als bestätigt gilt. Der EPSS-Score von 94,5 % (99,99. Perzentil) weist auf eine nahezu sichere und weitverbreitete Ausnutzungsaktivität hin. CVE-2023-35078 wird häufig in Kombination mit CVE-2023-35081 (Path Traversal) eingesetzt, wobei die Authentifizierungsumgehung zunächst nicht authentifizierten Zugang verschafft und anschließend über die Path-Traversal-Schwachstelle beliebige Dateien auf das System geschrieben werden.
Behebung
- Sofortige Herstelleranweisungen befolgen: Wenden Sie die von Ivanti bereitgestellten Sicherheitspatches gemäß dem Ivanti Security Advisory umgehend an. Die CISA forderte eine Behebung bis zum 15. August 2023.
- Versionsupgrade durchführen: Aktualisieren Sie Ivanti Endpoint Manager Mobile auf die neueste verfügbare Version, die die Authentifizierungsumgehung behebt. Stellen Sie sicher, dass auch CVE-2023-35081 (Path Traversal) gleichzeitig gepatcht wird.
- Netzwerkzugriff einschränken: Isolieren Sie die EPMM-Instanz vom öffentlichen Internet und beschränken Sie den API-Zugriff auf vertrauenswürdige Netzwerksegmente. Implementieren Sie strenge Firewall-Regeln und setzen Sie ein VPN oder Zero-Trust-Architektur für den Administratorzugriff ein.
- Kompromittierungsprüfung durchführen: Überprüfen Sie Server-Logs auf Anzeichen nicht authentifizierter API-Zugriffe, extrahierte Daten oder verdächtige Konfigurationsänderungen. Suchen Sie nach bekannten Indicators of Compromise (IoC) und prüfen Sie, ob Ransomware-Aktivitäten festzustellen sind.
- Langfristige Authentifizierungshärtung: Implementieren Sie Multi-Faktor-Authentifizierung (MFA) für alle Verwaltungszugänge, setzen Sie API-Rate-Limiting ein und überwachen Sie kontinuierlich den Zugriff auf privilegierte Endpunkte.
Technische Details
CVE-2023-35078 basiert auf einer fehlerhaften Authentifizierung (CWE-287) in Ivanti Endpoint Manager Mobile, die es nicht autorisierten Benutzern ermöglicht, über speziell konstruierte API-Anfragen auf eingeschränkte Funktionen und Ressourcen zuzugreifen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt den schwerwiegendsten Fall: Netzwerkbasierte Ausnutzung mit geringer Komplexität, ohne jegliche Authentifizierung oder Benutzerinteraktion. Alle drei Auswirkungskategorien (Vertraulichkeit, Integrität, Verfügbarkeit) sind als hoch bewertet, was eine vollständige Kompromittierung der EPMM-Instanz ermöglicht. Die Schwachstelle erlaubt den Zugriff auf API-Endpunkte, die normalerweise eine Administratorauthentifizierung erfordern, wodurch ein Angreifer die vollständige Kontrolle über das Mobile-Device-Management der Organisation übernehmen kann.
Häufig gestellte Fragen
Wird CVE-2023-35078 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-35078 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und die Verwendung in Ransomware-Angriffen ist bestätigt. Der EPSS-Score von 94,5 % (99,99. Perzentil) weist auf eine nahezu flächendeckende Ausnutzung hin. Diese Schwachstelle erfordert sofortiges Handeln.
Welche Produkte sind von CVE-2023-35078 betroffen?
Betroffen ist Ivanti Endpoint Manager Mobile (EPMM), ehemals bekannt als MobileIron Core. Die Schwachstelle ermöglicht nicht authentifizierten Zugriff auf die API und betrifft alle ungepatchten EPMM-Installationen. Genaue Versionsangaben finden Sie im Ivanti Security Advisory.
Wie behebe ich CVE-2023-35078?
Aktualisieren Sie Ivanti EPMM umgehend auf die neueste gepatchte Version gemäß dem Ivanti Security Advisory. Patchen Sie gleichzeitig CVE-2023-35081 und schränken Sie den Netzwerkzugriff auf die EPMM-Instanz ein, bis das Update abgeschlossen ist.
Wie schwerwiegend ist CVE-2023-35078?
Mit einem CVSS-Score von 9.8 wird CVE-2023-35078 als CRITICAL eingestuft und gehört damit zu den schwerwiegendsten Schwachstellen. Der EPSS-Score liegt bei 94,5 % (99,99. Perzentil), und die Verwendung in Ransomware-Angriffen ist bestätigt. Die Schwachstelle ermöglicht nicht authentifizierten Fernzugriff auf alle Funktionen der EPMM-Plattform.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.