Ivanti a libéré Mises à jour de sécurité pour aborder plusieurs défauts de sécurité impactant Connect Secure (ICS), Policy Secure (IPS) et Cloud Services Application (CSA) qui pourraient être exploités pour réaliser une exécution de code arbitraire.
La liste des vulnérabilités est ci-dessous –
- CVE-2024-38657 (Score CVSS: 9.1) – Contrôle externe d’un nom de fichier dans Ivanti Connect Secure avant la version 22.7R2.4 et la politique Ivanti Secure avant la version 22.7R1.3 Permet à un attaquant authentifié distant avec des privilèges d’administration d’écrire des fichiers arbitraires
- CVE-2025-22467 (Score CVSS: 9.9) – Un débordement de tampon basé sur la pile dans Ivanti Connect Secure avant la version 22.7R2.6 permet à un attaquant authentifié distant d’atteindre l’exécution de code distant
- CVE-2024-10644 (Score CVSS: 9.1) – Injection de code dans Ivanti Connect Secure avant la version 22.7R2.4 et la politique Ivanti Secure avant la version 22.7R1.3 Permet à un attaquant authentifié distant avec des privilèges d’administration pour réaliser l’exécution de code distant
- CVE-2024-47908 (Score CVSS: 9.1) – Injection de commande du système d’exploitation dans la console Web d’administration d’Ivanti CSA avant la version 5.0.5 permet un attaquant authentifié à distance avec des privilèges d’administration pour réaliser l’exécution de code distant
Les lacunes ont été abordées dans les versions ci-dessous –
- Ivanti Connect Secure 22.7R2.6
- Politique Ivanti Sécarure 22.7R1.3
- Ivanti CSA 5.0.5
La société a déclaré qu’elle n’était au courant d’aucun des défauts exploités dans la nature. Cependant, les appareils Ivanti étant armés à plusieurs reprises par des acteurs malveillants, il est impératif que les utilisateurs prennent des mesures pour appliquer les derniers correctifs.
Ivanti a également reconnu que ses produits Edge ont été “ciblés et exploités par des attaques d’acteurs de menace sophistiquées” et qu’elle fait des efforts pour améliorer son logiciel, mettre en œuvre des principes sécurisés par conception et soulever la barre des abus potentiels par les adversaires.
“Bien que ces produits ne soient pas la cible ultime, ils sont de plus en plus la voie que des groupes d’État-nationaux bien ressourcés concentrent leurs efforts pour tenter des campagnes d’espionnage contre des organisations à grande valeur”, a déclaré Daniel Spicer, Ivanti CSO Daniel Spicer dit.
“Nous avons amélioré la numérisation interne, l’exploitation manuelle et les capacités de test, une collaboration accrue et le partage d’informations avec l’écosystème de sécurité et amélioré notre processus de divulgation responsable, notamment de devenir une autorité de numérotation CVE.”
Le développement vient comme Bishop Fox libéré Les détails techniques complets d’un défaut de sécurité désormais réglé dans Sonicwall Sonicos (CVE-2024-53704) qui pourraient être exploités pour contourner l’authentification dans les pare-feu et permettre aux attaquants de détourner des séances de VPN SSL actives afin d’obtenir un accès non autorisé.
Au 7 février 2025, près de 4 500 serveurs VPN SSL SSL orientés Internet restent non corrigées contre CVE-2024-53704.
Dans une décision similaire, Akamai a publié sa découverte de deux vulnérabilités à Fortinet Fortios (CVE-2024-46666 et CVE-2024-46668) qu’un attaquant non authentifié peut exploiter pour atteindre le déni de service (DOS) et l’exécution de code distant. Les défauts ont été résolus par Fortinet le 14 janvier 2025.
Fortinet a depuis aussi révisé son avis pour CVE-2024-55591 pour mettre en évidence un autre défaut suivi comme CVE-2025-24472 (Score CVSS: 8.1) qui pourrait entraîner un contournement d’authentification dans les appareils FortiOS et Fortiproxy via une demande de procuration CSF spécialement conçue.
La société a crédité le chercheur de Watchtowr Labs Sonny MacDonald pour avoir découvert et signalé la faille. Il convient de noter que la vulnérabilité a déjà été corrigée aux côtés de CVE-2024-55591, ce qui signifie qu’aucune action client n’est requise si des correctifs pour ces derniers ont déjà été appliqués.



