← volver
CVE-2024-29824criticalbajo ataqueCWE-89

CVE-2024-29824

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.6epss 100%
de la publicación al arma12 días
Publicada en NVD31 may
1ª PoC+12d
metasploit24 may
CISA KEV+124d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
4 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-10-23

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

SQL Injection não autenticada no Core server do Ivanti Endpoint Manager (EPM), explorável por qualquer atacante com acesso à mesma rede do servidor, sem necessidade de credenciais. A CISA confirma exploração ativa no mundo real (KEV) e o CVSS 9.6 reflete corretamente a gravidade: a cadeia termina em execução arbitrária de código no servidor, não apenas em leitura de dados.

Detalle técnico

A falha é uma injeção SQL clássica (CWE-89) em um componente do Core server do EPM — a peça central que gerencia agentes, políticas e distribuição de pacotes na rede. Um parâmetro recebido por um serviço/endpoint do Core é concatenado em uma consulta SQL sem sanitização adequada, permitindo que o atacante altere a lógica da query enviada ao banco de dados subjacente (SQL Server).

O ponto crítico é que a injeção não fica restrita a leitura/escrita de dados: o contexto de execução da conexão SQL usada pelo Core server tipicamente tem privilégios altos no SQL Server, o que historicamente permite escalar de SQLi para execução de comandos do sistema operacional via mecanismos nativos do próprio SGBD (por exemplo, procedimentos estendidos habilitados no servidor). É esse salto — de injeção de SQL para execução de código no host — que justifica o "Attack Complexity: Low" e o impacto total (C:H/I:H/A:H) no vetor CVSS.

A descrição oficial do fornecedor é deliberadamente vaga ("unspecified SQL Injection"), sem nomear o parâmetro, o endpoint ou o procedimento afetado. Pesquisadores de segurança publicaram análises técnicas mais detalhadas do mecanismo após o lançamento do patch (via reversão do diff de correção), mas como esse conteúdo específico não constava nas fontes revisadas para esta página, evite tratar como oficial qualquer nome de endpoint, tabela ou stored procedure que circule sem confirmação no advisory da Ivanti.

Cómo se explota

Pré-requisito real: acesso de rede ao Core server do EPM (AV:A — rede adjacente/local, não necessariamente exposto à internet pública) e nenhuma autenticação. Isso é o que torna a falha perigosa mesmo em ambientes corporativos que consideram o EPM um sistema "interno": qualquer ponto de apoio na rede corporativa (estação comprometida, VLAN mal segmentada, VPN de terceiros) já é suficiente para atingir o servidor de gerenciamento.

A exploração combina a injeção SQL com abuso de funcionalidades do SQL Server para converter a query maliciosa em execução de comando no sistema operacional do servidor — o resultado final documentado é execução arbitrária de código com os privilégios do processo do Core server, que em instalações típicas de EPM roda com privilégios elevados, dado que o próprio EPM é usado para empurrar software e políticas para toda a frota de endpoints gerenciados. Comprometer o Core server, portanto, dá ao atacante um trampolim para toda a base de máquinas gerenciadas pela ferramenta.

Existem módulo Metasploit e template Nuclei públicos, e a CISA confirmou exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 02/10/2024, prazo de mitigação 23/10/2024). O EPSS próximo de 1.0 (0.99951) indica que praticamente todo modelo de risco trata essa CVE como certeza de tentativa de exploração em ambientes expostos e não corrigidos.

Versiones

Afectadas
Ivanti Endpoint Manager (EPM) 2022 SU5 e versões anteriores, conforme a descrição oficial do fornecedor.
Corregidas en
Ivanti disponibilizou patches referenciados no Security Advisory de maio de 2024. As versões exatas corrigidas por branch de suporte não foram confirmadas no conteúdo das fontes revisadas para esta página — consulte diretamente o advisory oficial da Ivanti antes de considerar qualquer ambiente corrigido.

Cómo protegerse

Aplicar o patch do fornecedor é a única mitigação real e completa — consulte o advisory oficial da Ivanti (Security Advisory de maio de 2024) para a matriz exata de versões corrigidas por branch de suporte, já que o conteúdo integral do advisory não foi capturado nas fontes revisadas para esta página e não deve ser adivinhado aqui. Não assuma que atualizar para "a versão mais recente" sem checar o advisory resolve — Ivanti costuma publicar patches específicos por branch (SU) para produtos com múltiplas linhas de suporte simultâneas.

Como paliativo até a atualização: restringir o acesso de rede ao Core server do EPM apenas às subredes de administração estritamente necessárias (segmentação/firewall interno) reduz a superfície, já que o vetor exige apenas acesso adjacente/local — mas isso não elimina o risco de um atacante já dentro do perímetro. Monitorar e, se possível, isolar o tráfego destinado às portas e serviços do Core server é controle compensatório, não substituto do patch.

O catálogo KEV da CISA classifica esta CVE com ação recomendada "aplicar mitigação conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível" — leia-se: não há mitigação de configuração que neutralize a injeção SQL em si; ela está no código do Core server. Isolar a rede reduz a probabilidade de exploração, não corrige a vulnerabilidade.

Cómo detectar

Não há assinatura de exploração publicamente confirmada nas fontes revisadas. Como indicadores gerais para SQLi contra serviços web do Core server do EPM, procure em logs de aplicação/IIS por requisições anômalas aos endpoints de serviço do Core (parâmetros com sintaxe SQL, caracteres de escape, comandos de concatenação) partindo de hosts internos que normalmente não interagem com o Core server, e por picos de erro do SQL Server correlacionados no tempo. Presença de módulo Metasploit e template Nuclei públicos significa que scanners automatizados de rede interna também podem gerar tentativas — tráfego de ferramentas de varredura contra o EPM merece investigação mesmo sem confirmação de sucesso.

No host, monitore o processo do SQL Server usado pelo EPM por atividade de execução de comandos do sistema operacional originada de contexto de banco de dados (spawJoão de processos filhos anômalos a partir do serviço SQL), que é o padrão esperado quando SQLi é escalado para RCE via recursos do próprio SGBD.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An unspecified SQL Injection vulnerability in Core server of Ivanti EPM 2022 SU5 and prior allows an unauthenticated attacker within the same network to execute arbitrary code.
CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Productos afectados
Ivanti · EPM
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.