CVE-2023-35081
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
CVE-2023-35081 é uma falha de path traversal (CWE-22) no Ivanti Endpoint Manager Mobile (EPMM, antigo MobileIron Core) que permite a um administrador autenticado escrever arquivos arbitrários no appliance. Isoladamente já é grave, mas o risco real está no encadeamento: a CISA documenta que essa falha é usada junto com CVE-2023-35078 (bypass de autenticação) para transformar um atacante não autenticado em alguém capaz de gravar arquivos no servidor — provavelmente para plantar webshells ou backdoors.
Technical detail
A falha é uma path traversal clássica (CWE-22): algum componente de escrita de arquivo no EPMM não sanitiza adequadamente o caminho/nome de arquivo fornecido pelo cliente, permitindo que sequências como '../' movam a gravação para fora do diretório pretendido, alcançando locais arbitrários do sistema de arquivos do appliance. O CVSS (PR:H, AC:L, UI:N) indica que a exploração em isolamento exige privilégios altos — ou seja, uma conta de administrador já autenticada no console do EPMM — e não depende de interação do usuário nem de condições complexas de ambiente.
As fontes disponíveis (advisory da Ivanti e entrada KEV da CISA) não detalham o endpoint HTTP específico, o parâmetro vulnerável nem o payload de traversal usado. O que está confirmado é a classe da falha (CWE-22), o impacto (escrita arbitrária de arquivo com potencial de comprometer confidencialidade, integridade e disponibilidade — refletido no C:H/I:H/A:H do vetor CVSS) e a exigência de privilégio administrativo para a exploração direta.
O ponto crítico documentado pela CISA é que essa exigência de privilégio alto pode ser contornada: CVE-2023-35078 permite bypass de autenticação e das restrições de ACL do EPMM, o que dá a um atacante não autenticado acesso equivalente ao necessário para acionar a CVE-2023-35081. Encadeadas, as duas falhas eliminam a pré-condição de autenticação que isoladamente limitaria bastante a superfície de ataque desta CVE.
How it’s exploited
Explorada isoladamente, a CVE-2023-35081 exige uma conta de administrador já autenticada no painel do EPMM com acesso de rede ao appliance — não é uma falha explorável por um atacante anônimo por si só. Nesse cenário, o atacante usa a falha de path traversal para gravar um arquivo (por exemplo, um webshell) em um local do sistema de arquivos fora do diretório de destino legítimo, obtendo execução de código ou persistência no appliance.
O cenário de exploração real documentado pela CISA — e que motivou a entrada no catálogo KEV — é o encadeamento com CVE-2023-35078: o atacante primeiro usa o bypass de autenticação para obter o nível de acesso que normalmente exigiria credenciais administrativas, e então aciona a escrita arbitrária de arquivo via CVE-2023-35081. Isso remove a barreira de autenticação e torna a cadeia explorável remotamente sem credenciais válidas.
A CISA confirma exploração ativa no mundo real (motivo da inclusão no KEV em 31/07/2023, com prazo de mitigação até 21/08/2023), mas as fontes disponíveis não detalham a identidade dos atores nem o volume da campanha.
Versions
How to protect
A mitigação primária é atualizar o Ivanti EPMM para as versões corrigidas: 11.10.0.3 ou posterior no ramo 11.10.x, 11.9.1.2 ou posterior no ramo 11.9.x, e 11.8.1.2 ou posterior no ramo 11.8.x. O advisory oficial da Ivanti (link nas referências) deve ser consultado para o procedimento de atualização e para eventuais patches adicionais relacionados ao encadeamento com CVE-2023-35078.
Como essa falha é potencializada pelo bypass de autenticação da CVE-2023-35078, corrigir apenas uma das duas deixa a cadeia de ataque parcialmente aberta — o tratamento deve considerar as duas CVEs em conjunto. A CISA recomenda, na ausência de possibilidade de aplicar a correção, descontinuar o uso do produto — sinal de que não há paliativo de configuração amplamente reconhecido como suficiente para este caso.
Restringir o acesso administrativo ao EPMM por rede (segmentação, VPN, allowlist de IPs para o painel de gestão) reduz a superfície de exploração direta da CVE-2023-35081, mas não neutraliza o encadeamento via CVE-2023-35078, que visa justamente contornar a exigência de autenticação. Monitorar contas administrativas quanto a uso anômalo não substitui a atualização de versão.
How to detect
As fontes disponíveis não detalham assinaturas, endpoints específicos ou indicadores de comprometimento (IOCs) publicados pela Ivanti ou pela CISA para esta CVE isoladamente. Como sinal geral, vale revisar logs de autenticação administrativa do EPMM por acessos anômalos e verificar o sistema de arquivos do appliance por arquivos criados fora dos diretórios esperados de upload/gestão, especialmente em correlação com atividade suspeita associada à CVE-2023-35078 (bypass de autenticação), já que a exploração documentada ocorre em cadeia com essa falha.