CVE-2023-35078
Patch now. It under exploitation confirmed by CISA and has a working public exploit.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de autenticação (CWE-287) no Ivanti Endpoint Manager Mobile (EPMM, antigo MobileIron Core) que permite acesso não autenticado a caminhos de API específicos. Um atacante remoto e sem credenciais consegue extrair dados pessoais de usuários (nome, telefone, detalhes de dispositivo) e fazer alterações limitadas de configuração no servidor, incluindo instalação de software e modificação de perfis de segurança em dispositivos registrados. A CISA já esclareceu que a falha por si só não permite criar uma conta administrativa no EPMM — isso exige encadeamento com outra vulnerabilidade.
Technical detail
A vulnerabilidade é um bypass de autenticação (CWE-287): certos endpoints de API do EPMM não validam corretamente a sessão/credencial antes de processar a requisição, expondo funcionalidade que deveria estar restrita a administradores autenticados. O fornecedor não detalhou publicamente o mecanismo exato de validação que falha nem os endpoints específicos afetados nas fontes disponíveis — a divulgação técnica completa está no Security Advisory da Ivanti, que exige login de cliente.
O que se sabe com certeza, pelas próprias palavras da Ivanti e da CISA: um atacante com acesso a esses caminhos de API consegue ler PII de usuários e dispositivos gerenciados, e consegue realizar 'alterações limitadas' no servidor — instalar software e modificar perfis de segurança em dispositivos já registrados na plataforma. A CISA revisou seu alerta original para deixar claro que a criação direta de uma conta administrativa no EPMM não é possível apenas com esta CVE, contrariando leituras iniciais mais alarmistas.
O CVSS 10.0 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) reflete a ausência total de pré-requisitos: rede, sem interação do usuário, sem privilégio algum, e impacto total em confidencialidade, integridade e disponibilidade dentro do escopo alterado (S:C), já que o servidor EPMM gerencia frota de dispositivos móveis corporativos.
How it’s exploited
O vetor é rede/internet — o EPMM costuma expor sua interface administrativa para a internet para permitir gerenciamento remoto de dispositivos móveis, o que amplia a superfície de exposição real. Não há pré-requisito de autenticação, configuração não padrão ou interação de usuário: basta acesso de rede ao servidor vulnerável e conhecimento dos caminhos de API afetados.
A Ivanti afirmou ter recebido informação de fonte confiável indicando exploração ativa antes da divulgação pública, e a CVE está no catálogo KEV da CISA (adicionada em 25/07/2023, prazo de correção 15/08/2023), confirmando exploração em ambiente real. Existe PoC pública e template Nuclei, o que baixa a barreira técnica para exploração em massa — CVSS e EPSS próximos do máximo (EPSS 0,99999) refletem isso.
Na prática, o atacante obtém dois tipos de ganho: exfiltração de PII de usuários e dispositivos gerenciados, e capacidade de alterar configuração de dispositivos registrados (instalar software, mexer em perfis de segurança). Isso não equivale a comprometimento administrativo direto do EPMM — para escalar a esse ponto, análises públicas apontaram encadeamento com outras falhas divulgadas na mesma janela (write arbitrário de arquivo), mas os detalhes desse encadeamento não constam nas fontes usadas para esta página.
Versions
How to protect
A Ivanti declarou que todas as versões suportadas são impactadas — Version 11.4 releases 11.10, 11.9 e 11.8 — e que versões mais antigas, já fora de suporte, também estão em risco. A empresa disponibilizou patch para as versões suportadas e um script RPM específico para remediar instalações em versões antigas fora do ciclo de suporte.
Os números exatos de build corrigidos não estão detalhados nas fontes públicas consultadas; eles constam no Security Advisory e no Knowledge Base Article da Ivanti, ambos com acesso restrito a clientes autenticados no portal de suporte. Quem não conseguir aplicar patch imediatamente deve consultar essas fontes para mitigação temporária publicada pelo fornecedor — a CISA reforça essa orientação e, na ausência de mitigação aplicável, recomenda descontinuar o uso do produto.
Restringir a exposição da interface administrativa do EPMM à internet reduz a superfície de ataque, mas não é substituto do patch: a própria natureza do produto (gerenciamento remoto de dispositivos móveis) frequentemente exige exposição parcial, e a falha está na camada de autenticação da aplicação, não na rede.
How to detect
Procurar em logs do EPMM por requisições às APIs administrativas originadas sem sessão autenticada válida, especialmente vindas de IPs externos não associados à administração legítima. Presença de template Nuclei público para esta CVE indica que scanners automatizados de massa provavelmente testaram instâncias expostas — tráfego de ferramentas de varredura genéricas contra endpoints de API do EPMM é sinal de tentativa, não necessariamente de sucesso. As fontes consultadas não descrevem um indicador de comprometimento específico (assinatura de payload, string de user-agent, endpoint exato) publicado pelo fornecedor ou pela CISA, então a ausência de log correlato não garante que o sistema não foi explorado antes da atualização.