← voltar
CVE-2024-22024highexploração observadaCWE-611

CVE-2024-22024

100Vexday Risk Score

Corrija agora. Ela exploração observada pelo VulnCheck e tem exploit funcional público.

ssvc Actcvss 8.3epss 95%
da publicação à arma0 dias
Publicada no NVD13 de fev.
1ª PoC9 de fev.
VulnCheck6 de fev.
probabilidade de exploração
95%top 1% das CVEs
exploração observada
simVulnCheck
1 exploit(s) público(s)
Em resumo

Uma falha no componente SAML permite que atacantes leiam arquivos e recursos restritos no Ivanti Connect Secure, Policy Secure e gateways ZTA sem precisar fazer login. O sistema não valida adequadamente dados XML, permitindo que atacantes injetem referências a entidades externas.

Detalhe técnico

Uma vulnerabilidade XXE (XML External Entity) no processamento SAML do Ivanti Connect Secure e Policy Secure (versões 9.x, 22.x) e gateways ZTA permite que atacantes não autenticados acessem recursos restritos. A falha resulta da falta de validação adequada de entrada XML, possibilitando ataques de expansão de entidade para contornar controles de acesso e recuperar dados sensíveis.

Resumo gerado e traduzido por IA a partir da descrição oficial.
An XML external entity or XXE vulnerability in the SAML component of Ivanti Connect Secure (9.x, 22.x), Ivanti Policy Secure (9.x, 22.x) and ZTA gateways which allows an attacker to access certain restricted resources without authentication.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.