CVE-2023-35082
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Bypass de autenticação (CWE-287) que permite a um atacante não autenticado acessar funcionalidades e recursos restritos de API do Ivanti EPMM (antigo MobileIron Core). O fornecedor classifica esta falha como distinta de CVE-2023-35078, embora ambas sejam do mesmo tipo — sugerindo um caminho de código ou endpoint diferente vulnerável ao mesmo padrão de falha de controle de acesso. Está no catálogo KEV da CISA com exploração confirmada e CVSS 10.0, o teto da escala.
Detalle técnico
A falha é um bypass de autenticação (CWE-287): existe um caminho de requisição para a API do produto que não passa pela verificação de credenciais que protege o restante da aplicação, expondo funcionalidade que deveria exigir login. O título do próprio advisory da Ivanti — 'Remote Unauthenticated API Access Vulnerability in MobileIron Core 11.2 and older' — indica que o componente afetado é especificamente a base de código legada do MobileIron Core (produto predecessor do EPMM), e não necessariamente o mesmo endpoint explorado em CVE-2023-35078 no EPMM atual.
A descrição oficial do NVD afirma que a falha é 'única' em relação a CVE-2023-35078, ou seja, embora o resultado prático seja o mesmo (acesso não autenticado a funções restritas), o defeito reside em outro trecho de código/rota de API. Não há, nas fontes revisadas, detalhamento técnico de qual filtro de autenticação falha em validar a requisição nem de qual endpoint específico é exposto — a Ivanti não publicou esse nível de detalhe publicamente, e nenhuma análise técnica de terceiros com esse detalhamento foi localizada nas fontes catalogadas para esta página.
O atacante controla apenas a requisição HTTP enviada ao servidor exposto — não precisa de credenciais, token de sessão nem qualquer interação do usuário (AC:L, PR:N, UI:N no vetor CVSS), o que explica a nota máxima em impacto de confidencialidade, integridade e disponibilidade.
Cómo se explota
O vetor é rede, sem autenticação prévia e sem interação do usuário — basta acesso à interface administrativa/API exposta do MobileIron Core/EPMM. A existência de PoC pública e de template Nuclei indica que a exploração é trivialmente automatizável: ferramentas de varredura em massa conseguem identificar e confirmar instâncias vulneráveis sem esforço manual.
A CISA incluiu a CVE no catálogo KEV (adicionada em 18/01/2024, prazo de correção 08/02/2024), o que certifica exploração ativa em ambiente real, mas as fontes revisadas não detalham a campanha específica nem o ator por trás da exploração desta CVE em particular — o registro do KEV apenas confirma o fato da exploração, sem atribuição.
Na prática, esse tipo de bypass costuma ser usado como primeira etapa: o atacante ganha acesso a funcionalidade de API restrita (potencialmente dados de dispositivos gerenciados, informações de usuários, configurações) e, dependendo do que o endpoint exposto permite, pode encadear com outras falhas do mesmo produto para escrita de arquivo ou execução remota de código — padrão já documentado publicamente para o par CVE-2023-35078/CVE-2023-35081 no EPMM. Não há confirmação nas fontes revisadas de que essa cadeia específica também se aplica a CVE-2023-35082.
Versiones
Cómo protegerse
A ação recomendada pela CISA no KEV é genérica: 'aplicar as mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível'. O próprio título do advisory da Ivanti indica que o produto afetado é MobileIron Core 11.2 e versões anteriores — uma linha de produto legada, predecessora do EPMM. Não foi possível confirmar nas fontes revisadas uma versão corrigida específica para esta CVE; se o MobileIron Core 11.2 e anteriores estiver fora do ciclo de suporte, a orientação prática é migrar para uma versão suportada do Ivanti EPMM (que recebeu correção para a falha correlata CVE-2023-35078) em vez de esperar um patch para a linha antiga.
A descrição oficial cita 'EPMM 11.10 e anteriores' como afetado, o que diverge do escopo mais específico do advisory da Ivanti (MobileIron Core 11.2 e anteriores). Antes de decidir sobre exposição, confirme a versão exata do produto e o codebase (MobileIron Core legado vs. EPMM atual) — recomendamos tratar como afetado qualquer ambiente que ainda rode a linha de código antiga do MobileIron Core, e validar a versão do EPMM contra o advisory oficial da Ivanti antes de assumir que está fora de risco.
Como controle compensatório, restringir o acesso à interface administrativa/API do produto apenas a redes de gerenciamento confiáveis (não expor a internet pública) reduz a superfície de ataque, mas não elimina a falha — é paliativo, não correção. Não há indicação de que WAF genérico bloqueie essa exploração de forma confiável, já que a falha está na lógica de autenticação da própria aplicação.
Cómo detectar
Nenhuma assinatura de detecção oficial ou de terceiros foi encontrada nas fontes revisadas para esta CVE especificamente. Como orientação geral, monitore logs de acesso à API do MobileIron Core/EPMM por requisições não autenticadas a endpoints administrativos que normalmente exigem sessão válida, e por respostas HTTP 200 em rotas que deveriam retornar 401/403 sem credenciais. A existência de template Nuclei público sugere um padrão de requisição repetível que pode aparecer em logs como varreduras automatizadas, mas nenhuma fonte aqui confirma o payload ou path exato usado.