← voltar
CVE-2024-7593criticalsob ataqueCWE-287CWE-303

CVE-2024-7593

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma15 dias
Publicada no NVD13 de ago.
1ª PoC+15d
metasploit5 de ago.
CISA KEV+42d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
5 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-10-15

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de implementação incorreta de um algoritmo de autenticação no painel administrativo do Ivanti Virtual Traffic Manager (vTM) que permite a um atacante remoto e não autenticado contornar o login e criar uma conta de administrador com credenciais de sua escolha. O CVSS 9.8 é justificado: não há pré-requisito de autenticação nem de configuração especial, e o resultado é controle administrativo total do equipamento — motivo pelo qual entrou no catálogo KEV da CISA com exploração confirmada.

Detalhamento técnico

A CISA classifica a falha sob CWE-287 (Improper Authentication) e CWE-303 (Incorrect Implementation of an Authentication Algorithm). O problema está na lógica que valida credenciais no painel de administração do vTM: o algoritmo de autenticação foi implementado de forma incorreta, permitindo que um requisição feita sem credenciais válidas seja tratada como autenticada — ou que o fluxo de autenticação seja manipulado para produzir, como efeito colateral, a criação de uma conta administrativa nova. Segundo a descrição da CISA, o impacto final observado é a criação de uma conta de administrador escolhida pelo atacante, o que sugere que o bypass não apenas ignora a checagem de senha, mas expõe (direta ou indiretamente) uma funcionalidade de provisionamento de usuários a quem não deveria ter acesso a ela.

Não há, nas fontes apuradas, detalhamento do endpoint específico, do parâmetro manipulado ou da rotina de código exata onde a falha ocorre — o advisory da Ivanti e o CISA KEV descrevem o efeito e a classificação CWE, não o mecanismo interno linha a linha. Qualquer afirmação sobre payload, header ou request específico usado no bypass seria especulação e não está confirmada nas fontes disponíveis.

O fato de a Ivanti ter corrigido especificamente nas versões 22.2R1 e 22.7R2 — e não em um patch único aplicado a todas as branches simultaneamente — indica que a correção foi feita por linha de release (branch 22.2 e branch 22.7), típico do modelo de versionamento do vTM, onde cada branch principal recebe seus próprios releases R1, R2 etc.

Como é explorada

O vetor é de rede (AV:N), sem necessidade de interação do usuário nem de autenticação prévia (PR:N, UI:N), e a complexidade de ataque é baixa (AC:L) — o que se traduz em: qualquer atacante capaz de alcançar a interface de administração do vTM pode tentar o bypass. O único pré-requisito real, mas que a manchete do CVSS 9.8 não deixa evidente, é que a interface administrativa do vTM precisa estar acessível ao atacante pela rede; ambientes que restringem essa interface a uma rede de gerenciamento isolada reduzem drasticamente a superfície de exposição, mesmo sem patch.

O resultado da exploração, conforme descrito pela CISA, é a criação de uma conta de administrador com credenciais escolhidas pelo atacante — ou seja, controle administrativo completo do vTM a partir daí, incluindo qualquer configuração de tráfego, balanceamento e políticas geridas pelo equipamento.

A existência de módulo Metasploit, template Nuclei e PoC pública, somada ao EPSS de 0.99987 (probabilidade de exploração extremamente alta) e à inclusão no catálogo KEV da CISA em 2024-09-24 (prazo de correção 2024-10-15), confirma exploração ativa e trivial de automatizar. Não há indicação, nas fontes lidas, de uso em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown' no KEV).

Versões

Afetadas
Segundo a descrição oficial: todas as versões do Ivanti vTM exceto 22.2R1 e 22.7R2 — ou seja, qualquer release da branch 22.2 anterior a 22.2R1 e qualquer release da branch 22.7 anterior a 22.7R2 são consideradas vulneráveis. As fontes apuradas não detalham a lista completa de branches/versões anteriores (ex.: 22.1, 22.3, 22.5R1, etc.) cobertas por essa afirmação.
Corrigidas em
22.2R1 e 22.7R2, conforme indicado na descrição oficial do fornecedor. Não há confirmação nas fontes lidas sobre backports para branches mais antigas do vTM.

Como se proteger

A correção definitiva é atualizar para a versão 22.2R1 (branch 22.2) ou 22.7R2 (branch 22.7), conforme a branch em uso — são essas as duas versões que o fornecedor identifica como não vulneráveis. O advisory oficial da Ivanti (link nas referências) deve ser consultado para a lista completa de branches anteriores afetadas e para instruções de upgrade específicas por versão, detalhamento que não constava no material apurado para esta página.

A própria CISA, no registro do KEV, recomenda 'aplicar as mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — frase que sugere que a Ivanti publicou também um paliativo (provavelmente restrição de acesso à interface de gerenciamento), mas o texto exato dessa mitigação não estava disponível nas fontes lidas para esta pesquisa. Como controle compensatório genérico e de baixo custo, restringir o acesso à interface de administração do vTM a uma rede de gerenciamento segregada (fora da internet pública) reduz a superfície de ataque mesmo sem patch, mas não elimina o risco caso um atacante já tenha acesso interno à rede de gestão.

Não há mitigação via WAF ou filtro de borda documentada nas fontes consultadas; tratando-se de falha na lógica de autenticação do próprio produto, contorná-la exige a correção do fornecedor — qualquer 'mitigação' baseada apenas em bloqueio de assinaturas de exploit público (PoC/Metasploit/Nuclei) é insuficiente, pois a superfície do bug permanece.

Como detectar

As fontes apuradas não trazem uma assinatura de rede ou padrão de log oficialmente documentado para esta CVE. Como indício indireto, a criação inesperada de contas administrativas no vTM — especialmente contas não provisionadas por processo interno de gestão de acesso — é o efeito final descrito pela CISA e deveria ser tratada como possível indicador de exploração bem-sucedida, ainda que retroativa (a conta já foi criada). A existência de template Nuclei e módulo Metasploit sugere que ferramentas de varredura possuem uma assinatura de requisição específica para o bypass, mas o conteúdo exato dessa assinatura não constava no material lido para esta página.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Incorrect implementation of an authentication algorithm in Ivanti vTM other than versions 22.2R1 or 22.7R2 allows a remote unauthenticated attacker to bypass authentication of the admin panel.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Ivanti · vTM
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.