CVE-2024-13160
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de path traversal absoluto (CWE-36) em endpoints não autenticados do Ivanti Endpoint Manager (EPM) que permite a um atacante remoto sem credenciais forçar o servidor a acessar um caminho UNC arbitrário. O fornecedor descreve o impacto como vazamento de informação sensível; a pesquisa técnica publicada mostra que o efeito prático é coerção de autenticação NTLM da conta de máquina do servidor EPM, abrindo caminho para relay attacks e potencial comprometimento total do Active Directory. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a urgência muito além do que o CVSS isolado sugere.
Detalhamento técnico
A vulnerabilidade reside na DLL C:\Program Files\LANDesk\ManagementSuite\WSVulnerabilityCore.dll, no namespace LANDesk.ManagementSuite.WSVulnerabilityCore, classe VulCore. O método GetHashForWildcard() recebe um parâmetro de string chamado wildcard, sem autenticação, e o passa para HashCalculator.GetHashForWildcard(). Essa função constrói um caminho de arquivo usando Path.GetDirectoryName() e Path.Combine() sobre o valor controlado pelo atacante, sem validar se o resultado é um caminho local legítimo ou um UNC path remoto (\\host\share\...).
O atacante controla integralmente o conteúdo do parâmetro wildcard. Ao fornecer um caminho UNC apontando para um host arbitrário, o servidor EPM tenta enumerar/hashear arquivos naquele diretório — operação que, no Windows, dispara automaticamente uma tentativa de autenticação SMB usando a conta de máquina do próprio servidor EPM contra o host indicado pelo atacante.
O CWE-36 (Absolute Path Traversal) descreve a causa raiz: a API não restringe o caminho a um diretório base esperado, aceitando um caminho absoluto/remoto fornecido externamente. A CVE-2024-13160 é uma de quatro vulnerabilidades irmãs na mesma classe VulCore (CVE-2024-10811, CVE-2024-13159, CVE-2024-13161), todas seguindo o mesmo padrão: métodos GetHashForFile, GetHashForSingleFile e GetHashForWildcardRecursive apresentam a mesma falta de validação em endpoints acessíveis sem autenticação.
Como é explorada
O vetor é uma requisição HTTP não autenticada contra a API web do EPM, com o parâmetro wildcard contendo um caminho UNC controlado pelo atacante. Não é necessário login, token ou qualquer interação do usuário — apenas acesso de rede ao servidor EPM (AV:N, PR:N, UI:N no vetor CVSS). O pré-requisito real que a manchete '9.8 crítico' esconde é de rede/ambiente: o atacante precisa de um host capaz de receber a conexão SMB/NTLM de volta do servidor EPM (ou seja, alcance bidirecional dentro do segmento de rede ou de um segmento roteável), e o impacto de comprometimento total de domínio depende de condições ambientais como proteções de assinatura/canal LDAP estarem desabilitadas.
Na prática documentada pela Horizon3.ai, a exploração serve como gatilho para ataques de relay clássicos: um listener (ntlmrelayx ou equivalente) captura a tentativa de autenticação da conta de máquina do EPM e a repassa a um controlador de domínio via LDAP, permitindo criar uma conta de computador e, em cenários com delegação configurada, obter um ticket que impersona um administrador de domínio para o serviço CIFS do próprio servidor EPM. Comprometer o servidor EPM é especialmente grave porque ele gerencia todos os endpoints clientes — controle do EPM pode significar controle de toda a base gerenciada.
A CISA confirma exploração ativa em ambiente real (entrada no KEV), com PoC pública disponível (incluindo a publicada pela Horizon3.ai) e template Nuclei existente, o que reduz a barreira de reprodução por atores menos sofisticados. O EPSS de 0,91 reflete essa alta probabilidade de exploração observada.
Versões
Como se proteger
A correção definitiva é aplicar a atualização de segurança de janeiro de 2025 do Ivanti EPM: para a linha EPM 2024, a '2024 January-2025 Security Update'; para a linha EPM 2022, a '2022 SU6 January-2025 Security Update'. Não há indicação de versão de build específica nas fontes disponíveis — confirme a versão exata aplicada via o portal do fornecedor antes de considerar o ambiente corrigido.
Se a atualização não puder ser aplicada imediatamente, controles compensatórios de rede reduzem a superfície: restringir o acesso à interface web/API do EPM apenas a hosts de gerenciamento confiáveis, bloquear conexões SMB de saída não autorizadas originadas do servidor EPM para fora da rede administrativa, e — combatendo o vetor de escalonamento, não a falha em si — desabilitar delegação irrestrita na conta de máquina do EPM e garantir assinatura/proteção de canal LDAP (LDAP signing/channel binding) no Active Directory, o que neutraliza a etapa de relay mesmo que a coerção de autenticação ocorra.
Restringir acesso de rede ao painel administrativo do EPM não corrige a falha de validação de caminho, apenas reduz quem pode acionar o endpoint vulnerável — não é substituto do patch, especialmente porque o endpoint é acessível sem autenticação a qualquer host com alcance de rede ao servidor.
Como detectar
Monitorar logs de acesso da aplicação web do EPM por requisições aos endpoints da classe VulCore (GetHashForWildcard, GetHashForWildcardRecursive, GetHashForSingleFile, GetHashForFile) contendo no parâmetro wildcard/strFileName caminhos UNC (iniciando com \\ ou //) apontando para hosts fora da infraestrutura conhecida do EPM — esse é o indicador mais direto de tentativa de exploração. Em paralelo, monitorar tráfego SMB/NTLM de saída originado do servidor EPM para IPs externos inesperados, e logs de autenticação/criação de contas de máquina no Active Directory que coincidam temporalmente com essas requisições, sinal de tentativa de relay.
Não há assinatura de payload única confiável além do padrão de caminho UNC no parâmetro — como a mesma classe de endpoints é usada legitimamente para hashing de arquivos internos, requisições legítimas e maliciosas diferem apenas pelo destino do caminho, exigindo correlação com listas de hosts confiáveis para reduzir falsos positivos.