CVE-2024-13159

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Ivanti Endpoint Manager (EPM) Absolute Path Traversal Vulnerability

Beschreibung

CVE-2024-13159 ist eine Absolute Path Traversal-Schwachstelle in Ivanti Endpoint Manager (EPM), die einem nicht authentifizierten Angreifer den Zugriff auf beliebige Dateien des Servers ermoeglicht. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (KRITISCH) bewertet und kann ohne Authentifizierung aus dem Netzwerk ausgenutzt werden.

Die CISA hat CVE-2024-13159 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 31. Maerz 2025. Der EPSS-Score von 93,98 % (100. Perzentil) ist der hoechste der drei zusammenhaengenden Ivanti EPM-Schwachstellen und platziert sie unter den am staerksten ausgenutzten Schwachstellen weltweit. Zusammen mit CVE-2024-13161 und CVE-2024-13160 bildet sie eine Angriffskette, die die vollstaendige Kompromittierung von Ivanti EPM-Instanzen ermoeglicht.

KEV-Informationen

Hersteller
Ivanti
Produkt
Endpoint Manager (EPM)
Hinzugefügt am
10. März 2025
Fälligkeitsdatum
31. März 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ivantiendpoint manager< 2022; 2022; 2024

Mehrere CVSS-Bewertungen

Quelle: 3c1d8aa1-5a33-4ea4-8992-aadd6440af75(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-36: Absolute Path Traversal

CVE-2024-13159 basiert auf CWE-36 (Absolute Path Traversal), einer Schwachstellenklasse, bei der Benutzereingaben mit absoluten Pfadangaben ohne ausreichende Validierung verarbeitet werden. Im Kontext von Ivanti EPM wird diese Schwachstelle genutzt, um ueber manipulierte Anfragen auf Dateien ausserhalb des vorgesehenen Anwendungsverzeichnisses zuzugreifen, einschliesslich systemkritischer Konfigurations- und Zugangsdaten.

Weitere Informationen: CWE-36 -- Absolute Path Traversal

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-13159 sind identisch mit denen der verwandten Schwachstellen CVE-2024-13161 und CVE-2024-13160 und als kritisch einzustufen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) beschreibt eine aus dem Netzwerk erreichbare Schwachstelle ohne Authentifizierung und ohne Benutzerinteraktion bei niedriger Komplexitaet -- die denkbar einfachste Ausnutzungsbedingung. Alle drei Auswirkungsmetriken sind als hoch bewertet. Der mit 93,98 % hoechste EPSS-Score der drei Schwachstellen deutet darauf hin, dass CVE-2024-13159 moeglicherweise der am haeufigsten genutzte Angriffsvektor der Gruppe ist. Eine erfolgreiche Ausnutzung ermoeglicht den Zugriff auf gespeicherte Zugangsdaten und Konfigurationen des EPM-Servers, was als Sprungbrett fuer die Kompromittierung der gesamten verwalteten IT-Infrastruktur dienen kann.

Exploit-Reifegrad

CVE-2024-13159 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle als aktiv ausgenutzt in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 31. Maerz 2025. Oeffentlicher Exploit-Code ist verfuegbar ueber Horizon3.ai, die alle drei Ivanti EPM Path Traversal-Schwachstellen umfassend dokumentiert haben. Der EPSS-Score von 93,98 % (100. Perzentil) ist der hoechste der drei verwandten Schwachstellen und zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Ivanti EPM Security Update installieren: Wenden Sie umgehend das January-2025 Security Update fuer EPM 2024 oder EPM 2022 SU6 an. Das Update ist ueber das Ivanti Security Advisory verfuegbar und behebt alle drei Path Traversal-Schwachstellen.

  2. Sofortige Netzwerkisolierung: Falls das Patchen nicht umgehend moeglich ist, isolieren Sie den Ivanti EPM-Server auf Netzwerkebene und beschraenken Sie den Zugriff auf bekannte, vertrauenswuerdige IP-Adressen.

  3. Alle gespeicherten Zugangsdaten erneuern: Aendern Sie nach der Installation des Patches saemtliche in EPM konfigurierten Credentials, da diese ueber die Path Traversal-Schwachstelle extrahiert worden sein koennten.

  4. Web Application Firewall einsetzen: Konfigurieren Sie eine WAF vor dem EPM-Server, um Path Traversal-Muster in HTTP-Anfragen zu erkennen und zu blockieren. Erstellen Sie Regeln fuer typische Traversal-Sequenzen.

  5. Umfassende Sicherheitsanalyse: Fuehren Sie eine vollstaendige forensische Untersuchung aller Ivanti EPM-Server durch. Pruefen Sie, ob verdaechtige Dateizugriffe stattgefunden haben, und ueberpruefen Sie die Integritaet aller verwalteten Endgeraete.

Technische Details

CVE-2024-13159 betrifft Ivanti Endpoint Manager vor dem January-2025 Security Update. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximal einfache Ausnutzbarkeit: netzwerkbasiert, ohne Authentifizierung, ohne Benutzerinteraktion und mit niedriger Komplexitaet. CVE-2024-13159 ist die dritte einer Reihe von Absolute Path Traversal-Schwachstellen in Ivanti EPM, die alle den gleichen grundlegenden Fehler ausnutzen: die unzureichende Validierung von Pfadangaben in HTTP-Anfragen an bestimmte API-Endpunkte des EPM-Servers.

Der hoechste EPSS-Score der drei Schwachstellen deutet darauf hin, dass CVE-2024-13159 moeglicherweise den am einfachsten ausnutzbaren Endpunkt betrifft. Der Angriff ermoeglicht das Lesen beliebiger Dateien vom Server, wobei die Extraktion von Zugangsdaten aus PhysicalDiscovery-Konfigurationen besonders kritisch ist. Der Scope bleibt unveraendert (S:U), doch die Kaskadenwirkung ueber extrahierte Credentials erstreckt sich auf die gesamte verwaltete Infrastruktur.

Häufig gestellte Fragen

Wird CVE-2024-13159 aktiv ausgenutzt?

Ja, die CISA hat CVE-2024-13159 in den KEV-Katalog aufgenommen. Der EPSS-Score von 93,98 % ist der hoechste der drei verwandten Ivanti EPM-Schwachstellen und platziert sie im 100. Perzentil der am haeufigsten ausgenutzten Schwachstellen weltweit.

Welche Produkte sind von CVE-2024-13159 betroffen?

Betroffen ist Ivanti Endpoint Manager (EPM) in den Versionen vor dem January-2025 Security Update, sowohl EPM 2024 als auch EPM 2022 SU6. Das Sicherheitsupdate behebt CVE-2024-13159 zusammen mit den verwandten Schwachstellen CVE-2024-13161 und CVE-2024-13160.

Wie kann ich CVE-2024-13159 beheben?

Installieren Sie das Ivanti EPM January-2025 Security Update und erneuern Sie anschliessend alle im System gespeicherten Zugangsdaten. Fuehren Sie eine forensische Analyse durch, um eine moeglicherweise bereits erfolgte Kompromittierung auszuschliessen.

Wie schwerwiegend ist CVE-2024-13159?

Mit einem CVSS-Score von 9.8 (CRITICAL) und dem hoechsten EPSS-Score der drei verwandten Schwachstellen ist CVE-2024-13159 als aeusserst schwerwiegend einzustufen. Die triviale Ausnutzbarkeit ohne Authentifizierung und die Netzwerk-Erreichbarkeit erfordern umgehende Massnahmen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.85%
EPSS-Perzentil100.0%

Daten

Veröffentlicht14. Januar 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.