CVE-2023-35081
Ivanti Endpoint Manager Mobile (EPMM) Path Traversal Vulnerability
Beschreibung
CVE-2023-35081 ist eine Path-Traversal-Schwachstelle in Ivanti Endpoint Manager Mobile (EPMM), die die Versionen 11.10.x vor 11.10.0.3, 11.9.x vor 11.9.1.2 und 11.8.x vor 11.8.1.2 betrifft. Die Sicherheitslücke ermöglicht es einem authentifizierten Administrator, beliebige Dateien auf die Appliance zu schreiben, was zu einer vollständigen Kompromittierung des Systems führen kann. Mit einem CVSS-Score von 7.2 (HIGH) und einem EPSS-Score von 91,1 % besteht eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung. Die CISA hat CVE-2023-35081 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, was die Dringlichkeit einer sofortigen Behebung unterstreicht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ivanti | endpoint manager mobile | >= 11.8.0, < 11.8.1.2; >= 11.9.0, < 11.9.1.2; >= 11.10.0, < 11.10.0.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Referenzen
Schwachstellentyp
CWE-22: Improper Limitation of a Pathname to a Restricted Directory (Path Traversal)
Bei dieser Schwachstellenart kann ein Angreifer durch manipulierte Pfadangaben auf Dateien und Verzeichnisse zugreifen, die außerhalb des vorgesehenen Verzeichnisses liegen. Im Fall von Ivanti EPMM nutzt ein authentifizierter Administrator diese Path-Traversal-Schwachstelle, um beliebige Dateien auf das System zu schreiben und so die Integrität der Appliance zu gefährden.
Mehr erfahren: CWE-22 — Improper Limitation of a Pathname to a Restricted Directory
Auswirkungsanalyse
CVE-2023-35081 ist eine über das Netzwerk ausnutzbare Schwachstelle, die keinen physischen Zugang erfordert. Die Angriffskomplexität ist gering, sodass keine besonderen Bedingungen für eine erfolgreiche Ausnutzung erforderlich sind. Allerdings werden hohe Privilegien (Administrator-Zugang) benötigt, und es ist keine Benutzerinteraktion notwendig. Vertraulichkeit (Hoch): Ein Angreifer kann durch das Schreiben beliebiger Dateien sensible Konfigurationsdaten und Systemdateien offenlegen oder überschreiben. Integrität (Hoch): Die Möglichkeit, beliebige Dateien auf der Appliance zu platzieren, erlaubt die Manipulation von Systemkonfigurationen, das Einschleusen von Schadcode oder die Veränderung kritischer Anwendungsdaten. Verfügbarkeit (Hoch): Durch das Überschreiben essenzieller Systemdateien kann die Verfügbarkeit der EPMM-Appliance vollständig beeinträchtigt werden. Mit einem CVSS-Score von 7.2 und einem EPSS-Score von 91,1 % (99,6. Perzentil) ist die Wahrscheinlichkeit einer aktiven Ausnutzung dieser Ivanti-EPMM-Schwachstelle extrem hoch.
Exploit-Reifegrad
Die CISA hat bestätigt, dass CVE-2023-35081 aktiv in freier Wildbahn ausgenutzt wird, und die Schwachstelle in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Der EPSS-Score von 91,1 % (99,6. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivität hin. Obwohl der Ransomware-Status derzeit als unbekannt eingestuft wird, sollte angesichts der Kombination aus Path-Traversal und beliebigem Dateischreiben ein erhöhtes Risiko für weitergehende Angriffe angenommen werden. CVE-2023-35081 wird häufig in Verbindung mit CVE-2023-35078, einer Authentifizierungsumgehung in Ivanti EPMM, eingesetzt, wodurch der Angriff auch ohne vorherige Authentifizierung durchgeführt werden kann.
Behebung
- Herstelleranweisungen befolgen: Wenden Sie die von Ivanti bereitgestellten Patches gemäß dem Ivanti Security Advisory an. Die CISA forderte eine Behebung bis zum 21. August 2023.
- Versionsupgrade durchführen: Aktualisieren Sie Ivanti EPMM auf mindestens Version 11.10.0.3 (für 11.10.x), 11.9.1.2 (für 11.9.x) oder 11.8.1.2 (für 11.8.x), um die Path-Traversal-Schwachstelle zu schließen.
- Netzwerksegmentierung: Beschränken Sie den Zugriff auf die EPMM-Administrationsoberfläche auf vertrauenswürdige Netzwerke und IP-Adressen. Setzen Sie strenge Firewall-Regeln ein, um den Zugang nur für autorisierte Administratoren zu ermöglichen.
- Überwachung und Erkennung: Überprüfen Sie Server-Logs auf verdächtige Dateischreibvorgänge, insbesondere auf Pfade außerhalb der vorgesehenen Verzeichnisse. Suchen Sie nach Indikatoren für eine Kompromittierung (IoC) und überprüfen Sie die Integrität kritischer Systemdateien.
- Eingabevalidierung verstärken: Implementieren Sie als langfristige Härtungsmaßnahme eine strenge Validierung und Kanonisierung aller Dateipfadangaben, um Path-Traversal-Angriffe auf Anwendungsebene zu unterbinden.
Technische Details
CVE-2023-35081 basiert auf einer unzureichenden Einschränkung von Pfadnamen (CWE-22, Path Traversal) in Ivanti Endpoint Manager Mobile. Die Schwachstelle ermöglicht es einem authentifizierten Administrator, durch manipulierte Pfadangaben in API-Anfragen Dateien an beliebige Speicherorte auf der Appliance zu schreiben. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Ausnutzung über das Netzwerk mit geringer Komplexität erfolgt, jedoch hohe Privilegien erfordert. Der Scope bleibt unverändert, was bedeutet, dass die Auswirkungen auf die betroffene Komponente beschränkt sind. Da alle drei Auswirkungskategorien (Vertraulichkeit, Integrität, Verfügbarkeit) als hoch bewertet werden, ermöglicht ein erfolgreicher Angriff die vollständige Kontrolle über die betroffene EPMM-Instanz durch das Platzieren von Web-Shells, Backdoors oder das Überschreiben von Konfigurationsdateien.
Häufig gestellte Fragen
Wird CVE-2023-35081 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-35081 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was eine bestätigte aktive Ausnutzung bedeutet. Der EPSS-Score von 91,1 % unterstreicht die hohe Wahrscheinlichkeit weiterer Angriffe. Die Schwachstelle wird häufig zusammen mit CVE-2023-35078 ausgenutzt.
Welche Produkte sind von CVE-2023-35081 betroffen?
Betroffen ist Ivanti Endpoint Manager Mobile (EPMM) in den Versionen 11.10.x vor 11.10.0.3, 11.9.x vor 11.9.1.2 und 11.8.x vor 11.8.1.2. Alle Organisationen, die diese Versionen einsetzen, sollten umgehend patchen.
Wie behebe ich CVE-2023-35081?
Aktualisieren Sie Ivanti EPMM auf die gepatchten Versionen 11.10.0.3, 11.9.1.2 bzw. 11.8.1.2 oder höher. Bis zum Patchen sollten Sie den Zugriff auf die Administrationsoberfläche einschränken und die Server-Logs auf verdächtige Dateischreibvorgänge überwachen.
Wie schwerwiegend ist CVE-2023-35081?
Mit einem CVSS-Score von 7.2 wird CVE-2023-35081 als HIGH eingestuft. Der EPSS-Score liegt bei 91,1 % (99,6. Perzentil), was auf eine sehr hohe Ausnutzungswahrscheinlichkeit hinweist. Die Schwachstelle ermöglicht einem authentifizierten Angreifer das Schreiben beliebiger Dateien und damit potenziell die vollständige Übernahme des Systems.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.