CVE-2024-29824

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Ivanti Endpoint Manager (EPM) SQL Injection Vulnerability

Beschreibung

CVE-2024-29824 ist eine kritische SQL-Injection-Schwachstelle im Core Server von Ivanti Endpoint Manager (EPM) 2022 SU5 und aelteren Versionen, die es einem unauthentifizierten Angreifer innerhalb desselben Netzwerks ermoeglicht, beliebigen Code auszufuehren. Die Schwachstelle wird mit einem CVSS-Score von 8.8 (HIGH) bewertet.

Die CISA hat CVE-2024-29824 aufgrund aktiver Ausnutzung in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-10-23. Der EPSS-Score von 93,98 % (99,9. Perzentil) signalisiert eine nahezu sichere aktive Ausnutzung. Der Ransomware-Status ist als "Unknown" klassifiziert.

KEV-Informationen

Hersteller
Ivanti
Produkt
Endpoint Manager (EPM)
Hinzugefügt am
2. Oktober 2024
Fälligkeitsdatum
23. Oktober 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
ADJACENT_NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ivantiendpoint manager< 2022; 2022

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
9.6
CRITICAL

CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

SQL Injection im Ivanti EPM Core Server

CVE-2024-29824 basiert auf einer SQL-Injection-Schwachstelle im Core Server von Ivanti Endpoint Manager. SQL Injection ermoeglicht es Angreifern, manipulierte SQL-Befehle in Datenbankabfragen einzuschleusen, um Daten auszulesen, zu manipulieren oder im schlimmsten Fall Betriebssystembefehle auszufuehren.

Bei Ivanti EPM fuehrt die SQL Injection direkt zu Remote Code Execution, was bedeutet, dass die eingeschleusten Befehle nicht nur die Datenbank betreffen, sondern die vollstaendige Ausfuehrung von Code auf dem Server ermoeglicht. Dies ist typisch fuer fortgeschrittene SQL-Injection-Angriffe, die Datenbankfunktionen wie xp_cmdshell (MSSQL) oder aehnliche Mechanismen ausnutzen.

Weitere Informationen: CWE-89 -- Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-29824 sind schwerwiegend, da Ivanti EPM als zentrale Endpoint-Management-Loesung die Kontrolle ueber alle verwalteten Endgeraete einer Organisation bietet. Der CVSS-Vektor CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt einen Angriff ueber das angrenzende Netzwerk mit maximalen Auswirkungen. Vertraulichkeit (Hoch): Ein Angreifer erhaelt Zugriff auf die EPM-Datenbank mit Inventardaten, Softwareverteilungsinformationen, Zugangsdaten und Konfigurationen aller verwalteten Endgeraete. Integritaet (Hoch): Der Angreifer kann Schadsoftware ueber die EPM-Infrastruktur auf alle verwalteten Geraete verteilen und Sicherheitsrichtlinien manipulieren. Verfuegbarkeit (Hoch): Der EPM-Server und damit die gesamte Endpoint-Verwaltung kann ausser Betrieb gesetzt werden.

Der EPSS-Score von 93,98 % (99,9. Perzentil) und die Aufnahme in den KEV-Katalog bestaetigen die aktive Ausnutzung. Die Kompromittierung eines EPM-Servers kann als Multiplikator wirken, da der Angreifer ueber die Verwaltungsinfrastruktur Zugriff auf Tausende von Endgeraeten erlangen kann.

Exploit-Reifegrad

CVE-2024-29824 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-10-23 in den KEV-Katalog aufgenommen. Der EPSS-Score von 93,98 % (99,9. Perzentil) gehoert zu den hoechsten beobachteten Werten.

Ivanti hat im Mai 2024 ein Security Advisory mit Patches veroeffentlicht. Die Schwachstelle wurde erstmals im Mai 2024 bekannt und innerhalb weniger Monate aktiv ausgenutzt. Der Angriffsvektor ueber das angrenzende Netzwerk (AV:A) begrenzt die Reichweite gegenueber internetbasierten Angriffen, jedoch zeigen die KEV-Daten, dass Angreifer Wege finden, in Netzwerke mit Ivanti EPM einzudringen. Der Ransomware-Status ist als "Unknown" klassifiziert.

Behebung

  1. Ivanti EPM umgehend aktualisieren: Installieren Sie die von Ivanti bereitgestellten Sicherheitsupdates fuer EPM 2022 SU5 und aeltere Versionen. Konsultieren Sie das Ivanti Security Advisory vom Mai 2024 fuer die spezifischen Patch-Details und Download-Links.

  2. Netzwerksegmentierung ueberpruefen: Da der Angriffsvektor das angrenzende Netzwerk erfordert (AV:A), ist eine strikte Netzwerksegmentierung die wirksamste Sofortmassnahme. Stellen Sie sicher, dass der Ivanti EPM Core Server in einem dedizierten Verwaltungsnetzwerk isoliert ist.

  3. Zugriffskontrolle verschaerfen: Beschraenken Sie den Netzwerkzugang zum EPM Core Server auf autorisierte Administratoren und verwaltete Geraete. Implementieren Sie Firewall-Regeln, die nur die notwendigen Ports und Protokolle erlauben.

  4. Forensische Untersuchung durchfuehren: Pruefen Sie die EPM-Server-Logs auf verdaechtige SQL-Anfragen oder unerwartete Codeausfuehrung. Suchen Sie nach Anzeichen einer Kompromittierung, einschliesslich unbekannter Prozesse, neuer Benutzerkonten oder modifizierter Softwareverteilungspakete.

  5. Verwaltete Endgeraete ueberpruefen: Wenn eine Kompromittierung des EPM-Servers nicht ausgeschlossen werden kann, pruefen Sie alle verwalteten Endgeraete auf unerwartete Softwareinstallationen, Konfigurationsaenderungen oder verdaechtige Aktivitaeten.

Technische Details

CVE-2024-29824 betrifft den Core Server von Ivanti Endpoint Manager (EPM) in Version 2022 SU5 und aelteren Versionen. Der CVSS-Vektor CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt einen Angriff ueber das angrenzende Netzwerk mit maximalen Auswirkungen. Angriffsvektor (Adjacent Network): Der Angreifer muss sich im selben Netzwerksegment wie der EPM-Server befinden. Dies schliesst LAN-Zugang, WLAN oder VPN-Verbindungen ein. Angriffskomplexitaet (Niedrig): Keine speziellen Bedingungen erforderlich. Berechtigungen (Keine): Keinerlei Authentifizierung notwendig. Benutzerinteraktion (Keine): Der Angriff kann vollstaendig automatisiert erfolgen.

Der Angriffsmechanismus basiert auf einer SQL-Injection-Schwachstelle im Core Server, die nicht ausreichend validierte Eingaben an die Datenbank weiterleitet. Durch die Einschleusung manipulierter SQL-Befehle kann der Angreifer die Datenbankabfrage veraendern und ueber datenbankspezifische Mechanismen Betriebssystembefehle ausfuehren. Bei Ivanti EPM fuehrt dies typischerweise zu vollstaendigem Remote Code Execution mit den Berechtigungen des Datenbankdienstes.

Häufig gestellte Fragen

Warum wird CVE-2024-29824 trotz des Angriffsvektor "Adjacent Network" aktiv ausgenutzt?

Obwohl der CVSS-Vektor einen angrenzenden Netzwerkzugang erfordert (AV:A), gelingt es Angreifern haeufig, ueber andere Schwachstellen oder kompromittierte VPN-Zugaenge in das interne Netzwerk einzudringen. Einmal im Netzwerk, bietet der EPM-Server ein attraktives Ziel, da er die Kontrolle ueber alle verwalteten Endgeraete ermoeglicht.

Welche Ivanti EPM-Versionen sind betroffen?

Betroffen sind Ivanti EPM 2022 SU5 und alle aelteren Versionen. Ivanti hat im Mai 2024 Sicherheitsupdates bereitgestellt. Organisationen, die noch aeltere Versionen einsetzen, sollten dringend ein Update durchfuehren oder auf eine aktuellere EPM-Version migrieren.

Kann ein Angreifer ueber den EPM-Server alle verwalteten Geraete kompromittieren?

Ja, dies ist das Hauptrisiko bei einer Kompromittierung des EPM-Servers. Da Ivanti EPM zur zentralen Verwaltung von Endgeraeten dient, kann ein Angreifer ueber die Softwareverteilungsfunktionen Schadsoftware auf alle verwalteten Geraete verteilen, was zu einer flaechendeckenden Kompromittierung der gesamten Organisation fuehren kann.

Ist eine Ransomware-Nutzung dieser Schwachstelle bekannt?

Der Ransomware-Status ist derzeit als "Unknown" klassifiziert. Allerdings ist die Schwachstelle aufgrund des Zugangs zu allen verwalteten Endgeraeten fuer Ransomware-Gruppen besonders attraktiv, da sie eine schnelle und umfassende Verschluesselung der gesamten IT-Infrastruktur ermoeglicht.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score99.95%
EPSS-Perzentil100.0%

Daten

Veröffentlicht31. Mai 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.