← back
CVE-2023-35082criticalunder attackransomware

CVE-2023-35082

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 10epss 100%
from disclosure to weapon0 days
Published on NVDAug 15
1st PoCAug 4
CISA KEV+156d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2024-02-08

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Bypass de autenticação (CWE-287) que permite a um atacante não autenticado acessar funcionalidades e recursos restritos de API do Ivanti EPMM (antigo MobileIron Core). O fornecedor classifica esta falha como distinta de CVE-2023-35078, embora ambas sejam do mesmo tipo — sugerindo um caminho de código ou endpoint diferente vulnerável ao mesmo padrão de falha de controle de acesso. Está no catálogo KEV da CISA com exploração confirmada e CVSS 10.0, o teto da escala.

Technical detail

A falha é um bypass de autenticação (CWE-287): existe um caminho de requisição para a API do produto que não passa pela verificação de credenciais que protege o restante da aplicação, expondo funcionalidade que deveria exigir login. O título do próprio advisory da Ivanti — 'Remote Unauthenticated API Access Vulnerability in MobileIron Core 11.2 and older' — indica que o componente afetado é especificamente a base de código legada do MobileIron Core (produto predecessor do EPMM), e não necessariamente o mesmo endpoint explorado em CVE-2023-35078 no EPMM atual.

A descrição oficial do NVD afirma que a falha é 'única' em relação a CVE-2023-35078, ou seja, embora o resultado prático seja o mesmo (acesso não autenticado a funções restritas), o defeito reside em outro trecho de código/rota de API. Não há, nas fontes revisadas, detalhamento técnico de qual filtro de autenticação falha em validar a requisição nem de qual endpoint específico é exposto — a Ivanti não publicou esse nível de detalhe publicamente, e nenhuma análise técnica de terceiros com esse detalhamento foi localizada nas fontes catalogadas para esta página.

O atacante controla apenas a requisição HTTP enviada ao servidor exposto — não precisa de credenciais, token de sessão nem qualquer interação do usuário (AC:L, PR:N, UI:N no vetor CVSS), o que explica a nota máxima em impacto de confidencialidade, integridade e disponibilidade.

How it’s exploited

O vetor é rede, sem autenticação prévia e sem interação do usuário — basta acesso à interface administrativa/API exposta do MobileIron Core/EPMM. A existência de PoC pública e de template Nuclei indica que a exploração é trivialmente automatizável: ferramentas de varredura em massa conseguem identificar e confirmar instâncias vulneráveis sem esforço manual.

A CISA incluiu a CVE no catálogo KEV (adicionada em 18/01/2024, prazo de correção 08/02/2024), o que certifica exploração ativa em ambiente real, mas as fontes revisadas não detalham a campanha específica nem o ator por trás da exploração desta CVE em particular — o registro do KEV apenas confirma o fato da exploração, sem atribuição.

Na prática, esse tipo de bypass costuma ser usado como primeira etapa: o atacante ganha acesso a funcionalidade de API restrita (potencialmente dados de dispositivos gerenciados, informações de usuários, configurações) e, dependendo do que o endpoint exposto permite, pode encadear com outras falhas do mesmo produto para escrita de arquivo ou execução remota de código — padrão já documentado publicamente para o par CVE-2023-35078/CVE-2023-35081 no EPMM. Não há confirmação nas fontes revisadas de que essa cadeia específica também se aplica a CVE-2023-35082.

Versions

Affected
Segundo a descrição oficial da CVE: Ivanti EPMM 11.10 e versões anteriores. Segundo o título do advisory da própria Ivanti: MobileIron Core 11.2 e versões anteriores. As fontes revisadas não permitem conciliar com certeza essas duas faixas — trate como afetado qualquer ambiente rodando a linha legada MobileIron Core ≤ 11.2 ou EPMM ≤ 11.10 até confirmação direta no advisory do fornecedor.
Fixed in
Não apurado com certeza nas fontes revisadas. O conteúdo completo do advisory da Ivanti (que provavelmente especifica a versão corrigida ou confirma ausência de correção para a linha legada) não estava disponível para leitura direta nesta pesquisa — apenas o título do artigo foi acessível via referência do KEV.

How to protect

A ação recomendada pela CISA no KEV é genérica: 'aplicar as mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível'. O próprio título do advisory da Ivanti indica que o produto afetado é MobileIron Core 11.2 e versões anteriores — uma linha de produto legada, predecessora do EPMM. Não foi possível confirmar nas fontes revisadas uma versão corrigida específica para esta CVE; se o MobileIron Core 11.2 e anteriores estiver fora do ciclo de suporte, a orientação prática é migrar para uma versão suportada do Ivanti EPMM (que recebeu correção para a falha correlata CVE-2023-35078) em vez de esperar um patch para a linha antiga.

A descrição oficial cita 'EPMM 11.10 e anteriores' como afetado, o que diverge do escopo mais específico do advisory da Ivanti (MobileIron Core 11.2 e anteriores). Antes de decidir sobre exposição, confirme a versão exata do produto e o codebase (MobileIron Core legado vs. EPMM atual) — recomendamos tratar como afetado qualquer ambiente que ainda rode a linha de código antiga do MobileIron Core, e validar a versão do EPMM contra o advisory oficial da Ivanti antes de assumir que está fora de risco.

Como controle compensatório, restringir o acesso à interface administrativa/API do produto apenas a redes de gerenciamento confiáveis (não expor a internet pública) reduz a superfície de ataque, mas não elimina a falha — é paliativo, não correção. Não há indicação de que WAF genérico bloqueie essa exploração de forma confiável, já que a falha está na lógica de autenticação da própria aplicação.

How to detect

Nenhuma assinatura de detecção oficial ou de terceiros foi encontrada nas fontes revisadas para esta CVE especificamente. Como orientação geral, monitore logs de acesso à API do MobileIron Core/EPMM por requisições não autenticadas a endpoints administrativos que normalmente exigem sessão válida, e por respostas HTTP 200 em rotas que deveriam retornar 401/403 sem credenciais. A existência de template Nuclei público sugere um padrão de requisição repetível que pode aparecer em logs como varreduras automatizadas, mas nenhuma fonte aqui confirma o payload ou path exato usado.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An authentication bypass vulnerability in Ivanti EPMM 11.10 and older, allows unauthorized users to access restricted functionality or resources of the application without proper authentication. This vulnerability is unique to CVE-2023-35078 announced earlier.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Affected products
Ivanti · EPMM
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.