CVE-2024-22024
Corrija agora. Ela exploração observada pelo VulnCheck e tem exploit funcional público.
Uma falha no componente SAML permite que atacantes leiam arquivos e recursos restritos no Ivanti Connect Secure, Policy Secure e gateways ZTA sem precisar fazer login. O sistema não valida adequadamente dados XML, permitindo que atacantes injetem referências a entidades externas.
Uma vulnerabilidade XXE (XML External Entity) no processamento SAML do Ivanti Connect Secure e Policy Secure (versões 9.x, 22.x) e gateways ZTA permite que atacantes não autenticados acessem recursos restritos. A falha resulta da falta de validação adequada de entrada XML, possibilitando ataques de expansão de entidade para contornar controles de acesso e recuperar dados sensíveis.