← back
CVE-2024-9380highunder attackCWE-77

CVE-2024-9380

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.2epss 63%
from disclosure to weapon
Published on NVDOct 8
CISA KEV+1d
exploitation probability
63%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2024-10-30

As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution.

Summary

Falha de OS command injection no console administrativo web do Ivanti Cloud Services Appliance (CSA), que permite a um atacante já autenticado com privilégios de administrador executar comandos no sistema operacional subjacente e obter execução remota de código. Está no catálogo KEV da CISA com exploração confirmada, mas o vetor CVSS (PR:H) deixa claro que ela não é explorável por um atacante sem conta admin válida — o risco real depende de quão bem protegido está esse acesso administrativo.

Technical detail

A vulnerabilidade é classificada como CWE-77 (Improper Neutralization of Special Elements used in a Command, ou 'Command Injection') e reside no console administrativo web do Ivanti CSA. Um usuário autenticado com privilégios de admin consegue submeter entrada que é repassada, sem sanitização adequada, para uma chamada de comando no shell do sistema operacional subjacente.

As fontes disponíveis não detalham qual endpoint, parâmetro ou funcionalidade específica do console é o ponto de injeção — o advisory da Ivanti trata essa e outras duas CVEs (CVE-2024-9379 e CVE-2024-9381) no mesmo boletim, mas não temos o conteúdo técnico completo do texto do fornecedor para precisar o mecanismo exato. O CVSS (AC:L, UI:N) indica que, uma vez autenticado como admin, a exploração é direta e não exige interação de terceiros nem condições adicionais de rede complexas.

How it’s exploited

Pré-requisito central: o atacante precisa já possuir credenciais válidas com privilégios de administrador no console web do CSA (PR:H). Isso normalmente decorre de credenciais roubadas, reuso de senha, phishing direcionado a administradores, ou encadeamento com outra falha que conceda esse nível de acesso — as outras duas CVEs do mesmo advisório (CVE-2024-9379 e CVE-2024-9381) foram divulgadas junto com esta, sugerindo que o fornecedor tratou o conjunto como relacionado, embora as fontes lidas não detalhem uma cadeia de exploração comprovada.

Com acesso admin em mãos, o atacante usa a superfície do console administrativo para injetar comandos que são executados pelo SO, obtendo RCE com o mesmo nível de impacto total (C:H/I:H/A:H) — ou seja, comprometimento completo de confidencialidade, integridade e disponibilidade do appliance.

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 2024-10-09, prazo de correção 2024-10-30), mas as fontes não trazem detalhes de campanha, atores ou telemetria específica sobre como a exploração ocorreu no mundo real.

Versions

Affected
Ivanti CSA em versões anteriores à 5.0.2 (conforme descrição oficial do fornecedor). A CISA destaca especificamente a linha 4.6.x, já em End-of-Life.
Fixed in
Ivanti CSA 5.0.2 ou posterior (linha 5.0.x).

How to protect

A correção oficial é atualizar para o Ivanti CSA versão 5.0.2 ou posterior. A CISA reforça que a linha CSA 4.6.x atingiu End-of-Life e recomenda remover esses appliances de operação ou migrar para a linha 5.0.x (ou versão mais recente) já suportada — ou seja, mesmo aplicar um patch pontual em 4.6.x pode não ser uma opção válida por falta de suporte.

Como controle compensatório, dado que a exploração exige conta admin válida, o ponto de maior retorno é reduzir a superfície de contas com esse privilégio: restringir e auditar quem tem acesso admin ao console, aplicar MFA nessas contas, segmentar o acesso ao console administrativo (não expô-lo à internet), e revisar logs de autenticação para detecção de uso anômalo de credenciais privilegiadas. Isso não substitui o upgrade, mas reduz a chance de a pré-condição (comprometimento de conta admin) ser atingida.

Não há, nas fontes disponíveis, menção a qualquer mitigação por WAF ou flag de configuração que neutralize a falha sem atualizar — a única correção validada pelo fornecedor é a atualização de versão.

How to detect

As fontes disponíveis não trazem indicadores de comprometimento (IOCs), assinaturas de tráfego ou padrões de log específicos publicados para esta CVE. Como recomendação geral derivada do mecanismo da falha, vale monitorar logs de auditoria do console administrativo do CSA por execuções de comando fora do padrão associadas a sessões admin, e revisar autenticações administrativas por horários, origens de IP ou padrões atípicos — mas isso é orientação genérica, não um sinal de detecção confirmado para esta vulnerabilidade específica.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An OS command injection vulnerability in the admin web console of Ivanti CSA before version 5.0.2 allows a remote authenticated attacker with admin privileges to obtain remote code execution.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H