← volver
CVE-2023-35078criticalbajo ataqueransomwareCWE-287

CVE-2023-35078

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 10epss 100%
de la publicación al arma4 días
Publicada en NVD25 jul
1ª PoC+4d
CISA KEV25 jul
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
13 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-08-15

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de autenticação (CWE-287) no Ivanti Endpoint Manager Mobile (EPMM, antigo MobileIron Core) que permite acesso não autenticado a caminhos de API específicos. Um atacante remoto e sem credenciais consegue extrair dados pessoais de usuários (nome, telefone, detalhes de dispositivo) e fazer alterações limitadas de configuração no servidor, incluindo instalação de software e modificação de perfis de segurança em dispositivos registrados. A CISA já esclareceu que a falha por si só não permite criar uma conta administrativa no EPMM — isso exige encadeamento com outra vulnerabilidade.

Detalle técnico

A vulnerabilidade é um bypass de autenticação (CWE-287): certos endpoints de API do EPMM não validam corretamente a sessão/credencial antes de processar a requisição, expondo funcionalidade que deveria estar restrita a administradores autenticados. O fornecedor não detalhou publicamente o mecanismo exato de validação que falha nem os endpoints específicos afetados nas fontes disponíveis — a divulgação técnica completa está no Security Advisory da Ivanti, que exige login de cliente.

O que se sabe com certeza, pelas próprias palavras da Ivanti e da CISA: um atacante com acesso a esses caminhos de API consegue ler PII de usuários e dispositivos gerenciados, e consegue realizar 'alterações limitadas' no servidor — instalar software e modificar perfis de segurança em dispositivos já registrados na plataforma. A CISA revisou seu alerta original para deixar claro que a criação direta de uma conta administrativa no EPMM não é possível apenas com esta CVE, contrariando leituras iniciais mais alarmistas.

O CVSS 10.0 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) reflete a ausência total de pré-requisitos: rede, sem interação do usuário, sem privilégio algum, e impacto total em confidencialidade, integridade e disponibilidade dentro do escopo alterado (S:C), já que o servidor EPMM gerencia frota de dispositivos móveis corporativos.

Cómo se explota

O vetor é rede/internet — o EPMM costuma expor sua interface administrativa para a internet para permitir gerenciamento remoto de dispositivos móveis, o que amplia a superfície de exposição real. Não há pré-requisito de autenticação, configuração não padrão ou interação de usuário: basta acesso de rede ao servidor vulnerável e conhecimento dos caminhos de API afetados.

A Ivanti afirmou ter recebido informação de fonte confiável indicando exploração ativa antes da divulgação pública, e a CVE está no catálogo KEV da CISA (adicionada em 25/07/2023, prazo de correção 15/08/2023), confirmando exploração em ambiente real. Existe PoC pública e template Nuclei, o que baixa a barreira técnica para exploração em massa — CVSS e EPSS próximos do máximo (EPSS 0,99999) refletem isso.

Na prática, o atacante obtém dois tipos de ganho: exfiltração de PII de usuários e dispositivos gerenciados, e capacidade de alterar configuração de dispositivos registrados (instalar software, mexer em perfis de segurança). Isso não equivale a comprometimento administrativo direto do EPMM — para escalar a esse ponto, análises públicas apontaram encadeamento com outras falhas divulgadas na mesma janela (write arbitrário de arquivo), mas os detalhes desse encadeamento não constam nas fontes usadas para esta página.

Versiones

Afectadas
Todas as versões suportadas do Ivanti EPMM (MobileIron Core): Version 11.4 releases 11.10, 11.9 e 11.8. Versões mais antigas e já fora de suporte também são afetadas, segundo a Ivanti.
Corregidas en
A Ivanti lançou patches para as versões suportadas (11.4 releases 11.10, 11.9 e 11.8) e um script RPM para remediar versões mais antigas não suportadas. Os números exatos de build corrigidos não estão disponíveis nas fontes públicas consultadas — constam no Security Advisory da Ivanti, com acesso restrito a clientes.

Cómo protegerse

A Ivanti declarou que todas as versões suportadas são impactadas — Version 11.4 releases 11.10, 11.9 e 11.8 — e que versões mais antigas, já fora de suporte, também estão em risco. A empresa disponibilizou patch para as versões suportadas e um script RPM específico para remediar instalações em versões antigas fora do ciclo de suporte.

Os números exatos de build corrigidos não estão detalhados nas fontes públicas consultadas; eles constam no Security Advisory e no Knowledge Base Article da Ivanti, ambos com acesso restrito a clientes autenticados no portal de suporte. Quem não conseguir aplicar patch imediatamente deve consultar essas fontes para mitigação temporária publicada pelo fornecedor — a CISA reforça essa orientação e, na ausência de mitigação aplicável, recomenda descontinuar o uso do produto.

Restringir a exposição da interface administrativa do EPMM à internet reduz a superfície de ataque, mas não é substituto do patch: a própria natureza do produto (gerenciamento remoto de dispositivos móveis) frequentemente exige exposição parcial, e a falha está na camada de autenticação da aplicação, não na rede.

Cómo detectar

Procurar em logs do EPMM por requisições às APIs administrativas originadas sem sessão autenticada válida, especialmente vindas de IPs externos não associados à administração legítima. Presença de template Nuclei público para esta CVE indica que scanners automatizados de massa provavelmente testaram instâncias expostas — tráfego de ferramentas de varredura genéricas contra endpoints de API do EPMM é sinal de tentativa, não necessariamente de sucesso. As fontes consultadas não descrevem um indicador de comprometimento específico (assinatura de payload, string de user-agent, endpoint exato) publicado pelo fornecedor ou pela CISA, então a ausência de log correlato não garante que o sistema não foi explorado antes da atualização.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An authentication bypass vulnerability in Ivanti EPMM allows unauthorized users to access restricted functionality or resources of the application without proper authentication.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.