Une autre vulnérabilité 10.0 dans Endpoint Manager Mobile

Brèves sur la cybersécurité B2B

Partager le post

Après la première vulnérabilité 10.0 dans Ivanti Endpoint Manager Mobile (EPMM) en juillet, le BSI met à nouveau en garde contre une autre vulnérabilité 10.0. Cette fois, la vulnérabilité CVE-2023-35082 affecte toutes les versions de l'EPMM. Un script pour fermer la vulnérabilité est disponible. Cependant : Les anciennes versions ne peuvent plus être protégées !

Après l'Office fédéral de la sécurité de l'information (BSI) déjà averti en juillet d'une vulnérabilité de l'Endpoint Manager Mobile - EPMM (anciennement MobileIron Core)., le fabricant Ivanti a maintenant publié des informations sur une autre faille de sécurité. La vulnérabilité est répertoriée sous le numéro CVE (Common Vulnerabilities and Exposures) CVE-2023-35082 et a à nouveau un score CVSS de 10.0, ce qui la rend critique.

Contournement d'authentification possible à nouveau

Alors que seules les anciennes versions de l'EPMM étaient répertoriées comme affectées dans la première vulnérabilité, la fuite de sécurité CVE-2023-35082 affecte désormais toutes les versions à tous les niveaux. La vulnérabilité est similaire à la vulnérabilité CVE-2023-35078 récemment découverte et activement exploitée. Il permet à un attaquant non authentifié depuis Internet d'accéder aux endpoints de l'API (contournement d'authentification). L'accès à l'API peut être utilisé pour obtenir des informations personnelles telles que des noms, des numéros de téléphone et d'autres détails, ou pour apporter des modifications de configuration limitées. C'est ainsi que le BSI l'explique dans son avertissement de sécurité actuel au format PDF.

Le script de mise à jour ne peut être utilisé que pour les nouvelles versions !

Pour les versions de produit concernées d'EPMM ou de MobileIron Core 11.10 à 11.3, Ivanti fournit un script pour fermer la vulnérabilité. Aucune mesure d'atténuation n'est disponible pour les versions 11.2 et inférieures en fin de vie. Il est donc nécessaire de mettre à jour vers une version plus récente – de préférence 11.10. Un logo client est requis pour une information étendue sur le site Web Ivanti.

Plus sur Ivanti.com

 


À propos d'Ivanti

La force de l'informatique unifiée. Ivanti connecte l'informatique aux opérations de sécurité de l'entreprise pour mieux gouverner et sécuriser le lieu de travail numérique. Nous identifions les actifs informatiques sur les PC, les appareils mobiles, les infrastructures virtualisées ou dans le centre de données - qu'ils soient sur site ou dans le cloud. Ivanti améliore la prestation de services informatiques et réduit les risques commerciaux grâce à son expertise et à des processus automatisés. En utilisant des technologies modernes dans l'entrepôt et sur l'ensemble de la chaîne d'approvisionnement, Ivanti aide les entreprises à améliorer leur capacité de livraison, sans modifier les systèmes backend.


 

Articles liés au sujet

Rapport : 40 % de phishing en plus dans le monde

Le rapport actuel de Kaspersky sur le spam et le phishing pour 2023 parle de lui-même : les utilisateurs allemands sont à la recherche ➡ En savoir plus

BSI définit des normes minimales pour les navigateurs Web

Le BSI a révisé la norme minimale pour les navigateurs Web pour l'administration et a publié la version 3.0. Vous pouvez vous en souvenir ➡ En savoir plus

Un malware furtif cible les entreprises européennes

Les pirates informatiques attaquent de nombreuses entreprises à travers l'Europe avec des logiciels malveillants furtifs. Les chercheurs d'ESET ont signalé une augmentation spectaculaire des attaques dites AceCryptor via ➡ En savoir plus

Sécurité informatique : la base de LockBit 4.0 désamorcée

Trend Micro, en collaboration avec la National Crime Agency (NCA) du Royaume-Uni, a analysé la version non publiée en cours de développement. ➡ En savoir plus

MDR et XDR via Google Workspace

Que ce soit dans un café, un terminal d'aéroport ou un bureau à domicile, les employés travaillent dans de nombreux endroits. Cependant, cette évolution pose également des défis ➡ En savoir plus

Test : Logiciel de sécurité pour les terminaux et les PC individuels

Les derniers résultats des tests du laboratoire AV-TEST montrent de très bonnes performances de 16 solutions de protection établies pour Windows ➡ En savoir plus

FBI : Internet Crime Report chiffre 12,5 milliards de dollars de dégâts 

L'Internet Crime Complaint Center (IC3) du FBI a publié son rapport 2023 sur la criminalité sur Internet, qui comprend des informations provenant de plus de 880.000 XNUMX personnes. ➡ En savoir plus

HeadCrab 2.0 découvert

La campagne HeadCrab contre les serveurs Redis, active depuis 2021, continue d'infecter avec succès les cibles avec la nouvelle version. Le mini-blog des criminels ➡ En savoir plus