Ivanti advierte sobre un nuevo error crítico de día cero
El proveedor de seguridad Ivanti ha instado a sus clientes a remediar urgentemente una vulnerabilidad de día cero recientemente descubierta en su producto Ivanti Sentry.
Anteriormente conocido como MobileIron Sentry, Ivanti Sentry es una puerta de enlace móvil segura diseñada para gestionar, cifrar y asegurar el tráfico que viaja entre los dispositivos de los empleados y los sistemas corporativos de back-end.
Un nuevo aviso publicado por el proveedor ayer reveló que el error calificado con CVSS 9.8 (CVE-2023-38035) afecta a las versiones 9.18 y anteriores del producto.
"Si se explota, esta vulnerabilidad permite a un actor no autenticado acceder a algunas API sensibles que se utilizan para configurar el Ivanti Sentry en el portal del administrador (puerto 8443, comúnmente MICS). Aunque el problema tiene una alta puntuación CVSS, hay un bajo riesgo de explotación para los clientes que no exponen el puerto 8443 a internet", afirmó.
"La explotación exitosa se puede utilizar para cambiar la configuración, ejecutar comandos del sistema o escribir archivos en el sistema. Ivanti recomienda que los clientes restrinjan el acceso a MICS a redes de gestión interna y no lo expongan a internet."
Ivanti dijo que solo tenía conocimiento de un "número limitado" de clientes afectados por CVE-2023-38035.
La empresa instó a los clientes a primero actualizar a una versión compatible del producto y luego aplicar el script RPM específicamente diseñado para su versión. Advirtió que si se aplica el script incorrecto "puede impedir que se remedie la vulnerabilidad o causar inestabilidad en el sistema."
Este es solo el último de una serie de avisos que Ivanti ha publicado en las últimas semanas, comenzando con el día cero (CVE-2023-35078) que fue explotado por actores estatales para comprometer al gobierno noruego.
CVE-2023-35081 y CVE-2023-35082 siguieron poco después, con investigadores advirtiendo que los dos podrían ser encadenados en ataques. También afirmaron que CVE-2023-35081 podría ser encadenado con CVE-2023-35078. Los tres fueron descubiertos en productos que anteriormente pertenecían a MobileIron.
La semana pasada, Ivanti también se vio obligado a corregir CVE-2023-32560, dos errores de desbordamiento de búfer basados en pila encontrados en su producto Avalanche.
Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó ChatGPT, al ser una traducción automática puede contener errores gramaticales o de otro tipo, favor enviar comentarios al moderador para corregir.

Comentarios
Publicar un comentario