CVE-2023-38035

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Ivanti Sentry Authentication Bypass Vulnerability

Beschreibung

CVE-2023-38035 ist eine kritische Schwachstelle in Ivanti MobileIron Sentry (ehemals MobileIron) in den Versionen 9.18.0 und darunter, die eine Umgehung der Authentifizierung auf der administrativen Schnittstelle ermöglicht. Die Schwachstelle basiert auf einer unzureichend restriktiven Apache-HTTPD-Konfiguration im MICS Admin Portal, wodurch ein Angreifer Authentifizierungskontrollen umgehen kann. Die CISA hat CVE-2023-38035 in den KEV-Katalog aufgenommen, und die bestätigte Verwendung in Ransomware-Kampagnen macht diese Schwachstelle besonders gefährlich. Der EPSS-Score von 94,4 % zeigt eine nahezu sichere Ausnutzungswahrscheinlichkeit an.

KEV-Informationen

Hersteller
Ivanti
Produkt
Sentry
Hinzugefügt am
22. August 2023
Fälligkeitsdatum
12. September 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ivantimobileiron sentry<= 9.18.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-863: Incorrect Authorization

Bei CVE-2023-38035 liegt eine fehlerhafte Autorisierung in der administrativen Schnittstelle von Ivanti Sentry vor. Die unzureichend restriktive Apache-HTTPD-Konfiguration im MICS Admin Portal ermöglicht es einem Angreifer, die Authentifizierungskontrollen zu umgehen und unautorisiert auf administrative Funktionen zuzugreifen.

Mehr erfahren: CWE-863 — Incorrect Authorization

Auswirkungsanalyse

CVE-2023-38035 wird mit dem höchstmöglichen CVSS-Score von 9.8 als CRITICAL eingestuft und stellt eine der schwerwiegendsten Bedrohungen für Ivanti-Sentry-Installationen dar. Angriffsvektor (Netzwerk): Die Schwachstelle ist aus der Ferne ohne physischen Zugang ausnutzbar. Angriffskomplexität (Niedrig): Es sind keine besonderen Bedingungen erforderlich, um die Authentifizierung zu umgehen. Keine Authentifizierung nötig: Ein Angreifer benötigt keinerlei Zugangsdaten, da die Authentifizierungskontrolle selbst umgangen wird. Keine Benutzerinteraktion nötig: Der Angriff kann vollständig automatisiert erfolgen. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung erhält ein Angreifer vollen administrativen Zugriff, kann vertrauliche Konfigurationsdaten und verwaltete Geräteinformationen auslesen, die Systemkonfiguration manipulieren und den Dienst vollständig stören. Die bestätigte Nutzung in Ransomware-Kampagnen und der EPSS-Score von 94,4 % machen sofortiges Handeln zwingend erforderlich.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2023-38035 über Packet Storm Security, der einen vollständigen Exploit für Authentication Bypass und Remote Code Execution enthält. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, wobei explizit eine Verbindung zu Ransomware-Kampagnen dokumentiert ist. Mit einem EPSS-Score von 94,4 % (99,99. Perzentil) ist die Ausnutzungswahrscheinlichkeit extrem hoch und deutet auf weit verbreitete, aktive Exploit-Aktivität hin.

Behebung

  1. Sofortige Aktualisierung gemäß CISA-Vorgabe: Wenden Sie die vom Hersteller bereitgestellten Maßnahmen an oder stellen Sie die Nutzung von Ivanti Sentry ein, falls keine Patches verfügbar sind. Die CISA-Frist zur Behebung war der 12. September 2023.
  2. Update auf gepatchte Versionen: Aktualisieren Sie Ivanti Sentry auf eine Version höher als 9.18.0, die die fehlerhafte Apache-HTTPD-Konfiguration im MICS Admin Portal korrigiert. Konsultieren Sie das offizielle Ivanti-Advisory für die genauen Patch-Versionen.
  3. Zugriffsbeschränkung des Admin-Portals: Beschränken Sie den Netzwerkzugriff auf das MICS Admin Portal auf vertrauenswürdige IP-Adressen und interne Netzwerke. Implementieren Sie Firewall-Regeln, die den Zugang zum Admin-Port von externen Netzwerken vollständig blockieren.
  4. Überwachung und Erkennung: Prüfen Sie Ivanti-Sentry-Logs und Apache-HTTPD-Zugriffsprotokolle auf unautorisierte Zugriffe auf die administrative Schnittstelle. Suchen Sie nach Indikatoren für Kompromittierung (IoCs), die von Ivanti oder Sicherheitsforschern veröffentlicht wurden.
  5. Langfristige Härtung: Implementieren Sie zusätzliche Authentifizierungsschichten vor der Admin-Schnittstelle, beispielsweise durch VPN-Pflicht oder Multi-Faktor-Authentifizierung, und überprüfen Sie regelmäßig die Apache-HTTPD-Konfiguration auf zu permissive Zugriffsregeln.

Technische Details

CVE-2023-38035 basiert auf einer fehlerhaften Autorisierung (CWE-863 — Incorrect Authorization) im MICS Admin Portal von Ivanti MobileIron Sentry. Die Schwachstelle entsteht durch eine unzureichend restriktive Apache-HTTPD-Konfiguration, die es einem nicht authentifizierten Angreifer ermöglicht, die Authentifizierungskontrollen auf der administrativen Schnittstelle zu umgehen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt die vollständig unauthentifizierte, netzwerkbasierte Ausnutzbarkeit mit maximaler Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Die fehlerhafte HTTPD-Konfiguration erlaubt den Zugriff auf API-Endpunkte und administrative Funktionen, die eigentlich durch Authentifizierungsmechanismen geschützt sein sollten, wodurch ein Angreifer volle Kontrolle über die Sentry-Instanz erlangen kann.

Häufig gestellte Fragen

Wird CVE-2023-38035 aktiv ausgenutzt?

Ja, CVE-2023-38035 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und es besteht eine bestätigte Verbindung zu Ransomware-Kampagnen. Der EPSS-Score von 94,4 % (99,99. Perzentil) weist auf eine extrem hohe und weit verbreitete Ausnutzungsaktivität hin.

Welche Produkte sind von CVE-2023-38035 betroffen?

Betroffen ist Ivanti MobileIron Sentry in den Versionen 9.18.0 und darunter. Die Schwachstelle liegt im MICS Admin Portal und betrifft die administrative Schnittstelle des Produkts.

Wie behebe ich CVE-2023-38035?

Aktualisieren Sie Ivanti Sentry auf eine gepatchte Version höher als 9.18.0. Beschränken Sie zusätzlich den Netzwerkzugriff auf das Admin-Portal auf vertrauenswürdige Netzwerke und prüfen Sie die Logs auf Anzeichen einer Kompromittierung.

Wie schwerwiegend ist CVE-2023-38035?

CVE-2023-38035 wird mit einem CVSS-Score von 9.8 als CRITICAL eingestuft — die höchste Schweregradkategorie. Die Schwachstelle ermöglicht unauthentifizierte Umgehung der Authentifizierung über das Netzwerk, und die bestätigte Nutzung in Ransomware-Kampagnen sowie der EPSS-Score von 94,4 % machen sofortiges Handeln zwingend erforderlich.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.95%
EPSS-Perzentil100.0%

Daten

Veröffentlicht21. August 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.