CVE-2024-13160
Ivanti Endpoint Manager (EPM) Absolute Path Traversal Vulnerability
Beschreibung
CVE-2024-13160 ist eine Absolute Path Traversal-Schwachstelle in Ivanti Endpoint Manager (EPM), die es einem nicht authentifizierten Angreifer ermoeglicht, ueber das Netzwerk auf vertrauliche Dateien des Servers zuzugreifen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (KRITISCH) bewertet und erfordert weder Authentifizierung noch Benutzerinteraktion fuer die Ausnutzung.
Die CISA hat CVE-2024-13160 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 31. Maerz 2025. Der EPSS-Score von 93,53 % (100. Perzentil) ist ausserordentlich hoch und zeigt, dass diese Schwachstelle zu den am haeufigsten ausgenutzten weltweit gehoert. CVE-2024-13160 steht in direktem Zusammenhang mit CVE-2024-13161 und CVE-2024-13159, die denselben Angriffsvektor in Ivanti EPM betreffen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ivanti | endpoint manager | < 2022; 2022; 2024 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- https://forums.ivanti.com/s/article/Security-Advisory-EPM-January-2025-for-EPM-2024-and-EPM-2022-SU6(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-13160(US Government Resource)
- https://www.horizon3.ai/attack-research/attack-blogs/ivanti-endpoint-manager-multiple-credential-coercion-vulnerabilities/(Exploit, Third Party Advisory)
Schwachstellentyp
CWE-36: Absolute Path Traversal
CVE-2024-13160 basiert auf CWE-36 (Absolute Path Traversal), einer Schwachstellenklasse, bei der absolute Pfadangaben in Benutzereingaben ohne ausreichende Validierung fuer Dateisystemzugriffe verwendet werden. In Ivanti EPM ermoeglicht die fehlerhafte Eingabevalidierung einem Angreifer, beliebige Dateipfade anzugeben und damit Dateien ausserhalb des vorgesehenen Anwendungsverzeichnisses zu lesen, einschliesslich Konfigurationsdateien mit sensiblen Zugangsdaten.
Weitere Informationen: CWE-36 -- Absolute Path Traversal
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-13160 sind mit denen von CVE-2024-13161 vergleichbar und ebenfalls als kritisch einzustufen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) zeigt eine aus dem Netzwerk erreichbare Schwachstelle ohne jegliche Authentifizierung bei niedriger Komplexitaet. Alle drei Auswirkungsmetriken sind als hoch eingestuft. Ein erfolgreicher Angriff ermoeglicht den Zugriff auf beliebige Dateien des EPM-Servers, was besonders kritisch ist, da Ivanti EPM als zentrale Managementplattform ueber Zugangsdaten fuer tausende verwaltete Endgeraete verfuegt. Die Kompromittierung eines EPM-Servers kann somit als Ausgangspunkt fuer die Uebernahme der gesamten verwalteten Infrastruktur dienen. Der EPSS-Score von 93,53 % (100. Perzentil) bestaetigt die extrem hohe Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
CVE-2024-13160 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle als aktiv ausgenutzt in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 31. Maerz 2025. Oeffentlicher Exploit-Code ist verfuegbar ueber Horizon3.ai, die diese Schwachstelle zusammen mit CVE-2024-13161 und CVE-2024-13159 als Teil einer Credential-Coercion-Angriffskette dokumentiert haben. Der EPSS-Score von 93,53 % (100. Perzentil) bestaetigt die ausserordentlich hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Ivanti EPM Security Update installieren: Wenden Sie umgehend das January-2025 Security Update fuer EPM 2024 oder EPM 2022 SU6 an. Die Updates sind ueber das Ivanti Security Advisory verfuegbar.
-
Netzwerkzugriff einschraenken: Platzieren Sie den Ivanti EPM-Server hinter einer Firewall in einem Management-VLAN. Erlauben Sie nur Verbindungen von autorisierten Administrator-Workstations und verwalteten Endgeraeten.
-
Zugangsdaten erneuern: Aendern Sie nach der Installation des Patches alle in Ivanti EPM hinterlegten Service-Konten, Datenbank-Zugangsdaten und Domain-Credentials, da diese moeglicherweise bereits kompromittiert wurden.
-
Forensik und Log-Analyse: Untersuchen Sie die Webserver-Logs des EPM-Servers auf Path Traversal-Muster und verdaechtige Zugriffe auf Konfigurationsdateien. Pruefen Sie, ob unbekannte Konten erstellt oder bestehende Konten missbraucht wurden.
-
Alle drei Ivanti-EPM-Schwachstellen gemeinsam patchen: CVE-2024-13160 teilt den Angriffsvektor mit CVE-2024-13161 und CVE-2024-13159. Nur die gemeinsame Behebung aller drei Schwachstellen schliesst den Angriffsvektor vollstaendig.
Technische Details
CVE-2024-13160 betrifft Ivanti Endpoint Manager vor dem January-2025 Security Update. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt eine maximal einfach ausnutzbare Schwachstelle: netzwerkbasiert, niedrige Komplexitaet, keine Authentifizierung, keine Benutzerinteraktion. Die Schwachstelle gehoert zu einer Familie von Credential-Coercion-Schwachstellen in Ivanti EPM, die von Horizon3.ai identifiziert wurden. Sie ermoeglicht Absolute Path Traversal, wobei ein Angreifer ueber manipulierte HTTP-Anfragen an bestimmte API-Endpunkte vollstaendige Dateipfade angeben kann.
Der Angreifer kann damit auf beliebige Dateien des Servers zugreifen, einschliesslich Konfigurationsdateien, die im Klartext gespeicherte Zugangsdaten enthalten. Diese Credential-Coercion-Technik ermoeglicht die Extraktion von Anmeldeinformationen, die fuer die weitergehende Kompromittierung des EPM-Servers und der verwalteten Infrastruktur genutzt werden koennen. Der Scope bleibt unveraendert (S:U), doch die praktischen Auswirkungen gehen weit ueber den EPM-Server hinaus.
Häufig gestellte Fragen
Wird CVE-2024-13160 aktiv ausgenutzt?
Ja, die CISA hat CVE-2024-13160 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestaetigt. Der EPSS-Score von 93,53 % im 100. Perzentil zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2024-13160 betroffen?
Betroffen ist Ivanti Endpoint Manager (EPM) in den Versionen vor dem January-2025 Security Update, sowohl EPM 2024 als auch EPM 2022 SU6. Organisationen mit ungepatchten Ivanti EPM-Instanzen sind unmittelbar gefaehrdet.
Steht CVE-2024-13160 in Zusammenhang mit anderen Schwachstellen?
Ja, CVE-2024-13160 ist Teil einer Gruppe von drei zusammenhaengenden Path Traversal-Schwachstellen in Ivanti EPM (zusammen mit CVE-2024-13161 und CVE-2024-13159). Alle drei nutzen denselben grundlegenden Angriffsvektor und sollten gemeinsam gepatcht werden.
Wie schwerwiegend ist CVE-2024-13160?
Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score im 100. Perzentil ist CVE-2024-13160 als aeusserst schwerwiegend einzustufen. Die fehlende Authentifizierungsanforderung und die Netzwerk-Erreichbarkeit machen die Ausnutzung trivial.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.