← volver
CVE-2023-35081highbajo ataqueCWE-22

CVE-2023-35081

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.2epss 64%
de la publicación al arma
Publicada en NVD3 ago
CISA KEV31 jul
probabilidad de explotación
64%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2023-08-21

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

CVE-2023-35081 é uma falha de path traversal (CWE-22) no Ivanti Endpoint Manager Mobile (EPMM, antigo MobileIron Core) que permite a um administrador autenticado escrever arquivos arbitrários no appliance. Isoladamente já é grave, mas o risco real está no encadeamento: a CISA documenta que essa falha é usada junto com CVE-2023-35078 (bypass de autenticação) para transformar um atacante não autenticado em alguém capaz de gravar arquivos no servidor — provavelmente para plantar webshells ou backdoors.

Detalle técnico

A falha é uma path traversal clássica (CWE-22): algum componente de escrita de arquivo no EPMM não sanitiza adequadamente o caminho/nome de arquivo fornecido pelo cliente, permitindo que sequências como '../' movam a gravação para fora do diretório pretendido, alcançando locais arbitrários do sistema de arquivos do appliance. O CVSS (PR:H, AC:L, UI:N) indica que a exploração em isolamento exige privilégios altos — ou seja, uma conta de administrador já autenticada no console do EPMM — e não depende de interação do usuário nem de condições complexas de ambiente.

As fontes disponíveis (advisory da Ivanti e entrada KEV da CISA) não detalham o endpoint HTTP específico, o parâmetro vulnerável nem o payload de traversal usado. O que está confirmado é a classe da falha (CWE-22), o impacto (escrita arbitrária de arquivo com potencial de comprometer confidencialidade, integridade e disponibilidade — refletido no C:H/I:H/A:H do vetor CVSS) e a exigência de privilégio administrativo para a exploração direta.

O ponto crítico documentado pela CISA é que essa exigência de privilégio alto pode ser contornada: CVE-2023-35078 permite bypass de autenticação e das restrições de ACL do EPMM, o que dá a um atacante não autenticado acesso equivalente ao necessário para acionar a CVE-2023-35081. Encadeadas, as duas falhas eliminam a pré-condição de autenticação que isoladamente limitaria bastante a superfície de ataque desta CVE.

Cómo se explota

Explorada isoladamente, a CVE-2023-35081 exige uma conta de administrador já autenticada no painel do EPMM com acesso de rede ao appliance — não é uma falha explorável por um atacante anônimo por si só. Nesse cenário, o atacante usa a falha de path traversal para gravar um arquivo (por exemplo, um webshell) em um local do sistema de arquivos fora do diretório de destino legítimo, obtendo execução de código ou persistência no appliance.

O cenário de exploração real documentado pela CISA — e que motivou a entrada no catálogo KEV — é o encadeamento com CVE-2023-35078: o atacante primeiro usa o bypass de autenticação para obter o nível de acesso que normalmente exigiria credenciais administrativas, e então aciona a escrita arbitrária de arquivo via CVE-2023-35081. Isso remove a barreira de autenticação e torna a cadeia explorável remotamente sem credenciais válidas.

A CISA confirma exploração ativa no mundo real (motivo da inclusão no KEV em 31/07/2023, com prazo de mitigação até 21/08/2023), mas as fontes disponíveis não detalham a identidade dos atores nem o volume da campanha.

Versiones

Afectadas
Ivanti EPMM 11.10.x anterior a 11.10.0.3; 11.9.x anterior a 11.9.1.2; 11.8.x anterior a 11.8.1.2.
Corregidas en
11.10.0.3 (ramo 11.10.x); 11.9.1.2 (ramo 11.9.x); 11.8.1.2 (ramo 11.8.x).

Cómo protegerse

A mitigação primária é atualizar o Ivanti EPMM para as versões corrigidas: 11.10.0.3 ou posterior no ramo 11.10.x, 11.9.1.2 ou posterior no ramo 11.9.x, e 11.8.1.2 ou posterior no ramo 11.8.x. O advisory oficial da Ivanti (link nas referências) deve ser consultado para o procedimento de atualização e para eventuais patches adicionais relacionados ao encadeamento com CVE-2023-35078.

Como essa falha é potencializada pelo bypass de autenticação da CVE-2023-35078, corrigir apenas uma das duas deixa a cadeia de ataque parcialmente aberta — o tratamento deve considerar as duas CVEs em conjunto. A CISA recomenda, na ausência de possibilidade de aplicar a correção, descontinuar o uso do produto — sinal de que não há paliativo de configuração amplamente reconhecido como suficiente para este caso.

Restringir o acesso administrativo ao EPMM por rede (segmentação, VPN, allowlist de IPs para o painel de gestão) reduz a superfície de exploração direta da CVE-2023-35081, mas não neutraliza o encadeamento via CVE-2023-35078, que visa justamente contornar a exigência de autenticação. Monitorar contas administrativas quanto a uso anômalo não substitui a atualização de versão.

Cómo detectar

As fontes disponíveis não detalham assinaturas, endpoints específicos ou indicadores de comprometimento (IOCs) publicados pela Ivanti ou pela CISA para esta CVE isoladamente. Como sinal geral, vale revisar logs de autenticação administrativa do EPMM por acessos anômalos e verificar o sistema de arquivos do appliance por arquivos criados fora dos diretórios esperados de upload/gestão, especialmente em correlação com atividade suspeita associada à CVE-2023-35078 (bypass de autenticação), já que a exploração documentada ocorre em cadeia com essa falha.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A path traversal vulnerability in Ivanti EPMM versions (11.10.x < 11.10.0.3, 11.9.x < 11.9.1.2 and 11.8.x < 11.8.1.2) allows an authenticated administrator to write arbitrary files onto the appliance.
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Ivanti · EPMM