CVE-2024-13160

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Ivanti Endpoint Manager (EPM) Absolute Path Traversal Vulnerability

Beschreibung

CVE-2024-13160 ist eine Absolute Path Traversal-Schwachstelle in Ivanti Endpoint Manager (EPM), die es einem nicht authentifizierten Angreifer ermoeglicht, ueber das Netzwerk auf vertrauliche Dateien des Servers zuzugreifen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (KRITISCH) bewertet und erfordert weder Authentifizierung noch Benutzerinteraktion fuer die Ausnutzung.

Die CISA hat CVE-2024-13160 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 31. Maerz 2025. Der EPSS-Score von 93,53 % (100. Perzentil) ist ausserordentlich hoch und zeigt, dass diese Schwachstelle zu den am haeufigsten ausgenutzten weltweit gehoert. CVE-2024-13160 steht in direktem Zusammenhang mit CVE-2024-13161 und CVE-2024-13159, die denselben Angriffsvektor in Ivanti EPM betreffen.

KEV-Informationen

Hersteller
Ivanti
Produkt
Endpoint Manager (EPM)
Hinzugefügt am
10. März 2025
Fälligkeitsdatum
31. März 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ivantiendpoint manager< 2022; 2022; 2024

Mehrere CVSS-Bewertungen

Quelle: 3c1d8aa1-5a33-4ea4-8992-aadd6440af75(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-36: Absolute Path Traversal

CVE-2024-13160 basiert auf CWE-36 (Absolute Path Traversal), einer Schwachstellenklasse, bei der absolute Pfadangaben in Benutzereingaben ohne ausreichende Validierung fuer Dateisystemzugriffe verwendet werden. In Ivanti EPM ermoeglicht die fehlerhafte Eingabevalidierung einem Angreifer, beliebige Dateipfade anzugeben und damit Dateien ausserhalb des vorgesehenen Anwendungsverzeichnisses zu lesen, einschliesslich Konfigurationsdateien mit sensiblen Zugangsdaten.

Weitere Informationen: CWE-36 -- Absolute Path Traversal

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-13160 sind mit denen von CVE-2024-13161 vergleichbar und ebenfalls als kritisch einzustufen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) zeigt eine aus dem Netzwerk erreichbare Schwachstelle ohne jegliche Authentifizierung bei niedriger Komplexitaet. Alle drei Auswirkungsmetriken sind als hoch eingestuft. Ein erfolgreicher Angriff ermoeglicht den Zugriff auf beliebige Dateien des EPM-Servers, was besonders kritisch ist, da Ivanti EPM als zentrale Managementplattform ueber Zugangsdaten fuer tausende verwaltete Endgeraete verfuegt. Die Kompromittierung eines EPM-Servers kann somit als Ausgangspunkt fuer die Uebernahme der gesamten verwalteten Infrastruktur dienen. Der EPSS-Score von 93,53 % (100. Perzentil) bestaetigt die extrem hohe Ausnutzungswahrscheinlichkeit.

Exploit-Reifegrad

CVE-2024-13160 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle als aktiv ausgenutzt in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 31. Maerz 2025. Oeffentlicher Exploit-Code ist verfuegbar ueber Horizon3.ai, die diese Schwachstelle zusammen mit CVE-2024-13161 und CVE-2024-13159 als Teil einer Credential-Coercion-Angriffskette dokumentiert haben. Der EPSS-Score von 93,53 % (100. Perzentil) bestaetigt die ausserordentlich hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Ivanti EPM Security Update installieren: Wenden Sie umgehend das January-2025 Security Update fuer EPM 2024 oder EPM 2022 SU6 an. Die Updates sind ueber das Ivanti Security Advisory verfuegbar.

  2. Netzwerkzugriff einschraenken: Platzieren Sie den Ivanti EPM-Server hinter einer Firewall in einem Management-VLAN. Erlauben Sie nur Verbindungen von autorisierten Administrator-Workstations und verwalteten Endgeraeten.

  3. Zugangsdaten erneuern: Aendern Sie nach der Installation des Patches alle in Ivanti EPM hinterlegten Service-Konten, Datenbank-Zugangsdaten und Domain-Credentials, da diese moeglicherweise bereits kompromittiert wurden.

  4. Forensik und Log-Analyse: Untersuchen Sie die Webserver-Logs des EPM-Servers auf Path Traversal-Muster und verdaechtige Zugriffe auf Konfigurationsdateien. Pruefen Sie, ob unbekannte Konten erstellt oder bestehende Konten missbraucht wurden.

  5. Alle drei Ivanti-EPM-Schwachstellen gemeinsam patchen: CVE-2024-13160 teilt den Angriffsvektor mit CVE-2024-13161 und CVE-2024-13159. Nur die gemeinsame Behebung aller drei Schwachstellen schliesst den Angriffsvektor vollstaendig.

Technische Details

CVE-2024-13160 betrifft Ivanti Endpoint Manager vor dem January-2025 Security Update. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt eine maximal einfach ausnutzbare Schwachstelle: netzwerkbasiert, niedrige Komplexitaet, keine Authentifizierung, keine Benutzerinteraktion. Die Schwachstelle gehoert zu einer Familie von Credential-Coercion-Schwachstellen in Ivanti EPM, die von Horizon3.ai identifiziert wurden. Sie ermoeglicht Absolute Path Traversal, wobei ein Angreifer ueber manipulierte HTTP-Anfragen an bestimmte API-Endpunkte vollstaendige Dateipfade angeben kann.

Der Angreifer kann damit auf beliebige Dateien des Servers zugreifen, einschliesslich Konfigurationsdateien, die im Klartext gespeicherte Zugangsdaten enthalten. Diese Credential-Coercion-Technik ermoeglicht die Extraktion von Anmeldeinformationen, die fuer die weitergehende Kompromittierung des EPM-Servers und der verwalteten Infrastruktur genutzt werden koennen. Der Scope bleibt unveraendert (S:U), doch die praktischen Auswirkungen gehen weit ueber den EPM-Server hinaus.

Häufig gestellte Fragen

Wird CVE-2024-13160 aktiv ausgenutzt?

Ja, die CISA hat CVE-2024-13160 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestaetigt. Der EPSS-Score von 93,53 % im 100. Perzentil zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2024-13160 betroffen?

Betroffen ist Ivanti Endpoint Manager (EPM) in den Versionen vor dem January-2025 Security Update, sowohl EPM 2024 als auch EPM 2022 SU6. Organisationen mit ungepatchten Ivanti EPM-Instanzen sind unmittelbar gefaehrdet.

Steht CVE-2024-13160 in Zusammenhang mit anderen Schwachstellen?

Ja, CVE-2024-13160 ist Teil einer Gruppe von drei zusammenhaengenden Path Traversal-Schwachstellen in Ivanti EPM (zusammen mit CVE-2024-13161 und CVE-2024-13159). Alle drei nutzen denselben grundlegenden Angriffsvektor und sollten gemeinsam gepatcht werden.

Wie schwerwiegend ist CVE-2024-13160?

Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score im 100. Perzentil ist CVE-2024-13160 als aeusserst schwerwiegend einzustufen. Die fehlende Authentifizierungsanforderung und die Netzwerk-Erreichbarkeit machen die Ausnutzung trivial.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score91.25%
EPSS-Perzentil99.8%

Daten

Veröffentlicht14. Januar 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.