← voltar
CVE-2025-4427mediumsob ataqueCWE-288

Authentication Bypass

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 5.3epss 100%
da publicação à arma2 dias
Publicada no NVD13 de mai.
1ª PoC+2d
metasploit13 de mai.
CISA KEV+6d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
4 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-06-09

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de authentication bypass no componente de API do Ivanti Endpoint Manager Mobile (EPMM), permitindo que um atacante não autenticado acesse recursos protegidos através de requisições de API manipuladas. Está no catálogo KEV da CISA com exploração confirmada, apesar do CVSS moderado (5.3) — o score baixo reflete impacto limitado a confidencialidade (sem integridade ou disponibilidade), não a facilidade ou realidade da exploração.

Detalhamento técnico

A vulnerabilidade é classificada como CWE-288 (Authentication Bypass Using an Alternate Path or Channel). Segundo a CISA, ela decorre de uma implementação insegura da biblioteca open-source Spring Framework dentro do componente de API do EPMM. Esse tipo de falha é típico de stacks Spring MVC/Security quando o mecanismo de correspondência de padrões usado pelo filtro de autenticação/autorização difere do mecanismo usado pelo dispatcher que efetivamente roteia a requisição — divergências em como a URL é normalizada (barras finais, codificação, segmentos de path) podem fazer um endpoint protegido responder a uma variação de caminho que não passa pelo filtro de segurança.

O atacante controla o caminho e possivelmente parâmetros da requisição HTTP enviada à API do EPMM; não precisa fornecer credenciais nem interação do usuário (PR:N, UI:N no vetor CVSS). O vetor de ataque é de rede (AV:N) e a complexidade de exploração é baixa (AC:L), o que é consistente com o fato de existir módulo Metasploit e template Nuclei públicos — ambos indicam que a detecção/exploração do bypass foi automatizada.

O impacto direto documentado pelo CVSS é limitado à confidencialidade (C:L), sem impacto declarado em integridade ou disponibilidade nesta CVE isoladamente. Isso sugere que, por si só, a falha expõe dados ou funcionalidades de leitura em endpoints que deveriam exigir autenticação, mas o alcance exato dos 'recursos protegidos' acessíveis não é detalhado na descrição oficial nem nas fontes disponíveis.

Como é explorada

A exploração ocorre via requisições HTTP diretas contra a API do EPMM, sem necessidade de conta válida no sistema — basta acesso de rede ao componente de API exposto. Não há indicação nas fontes catalogadas de que seja necessária configuração não padrão para a falha existir; o bypass está no comportamento padrão do roteamento de API do produto.

A presença no catálogo KEV da CISA confirma exploração ativa em ambientes reais, e a existência de módulo Metasploit e template Nuclei tornou a varredura e exploração automatizadas em escala — qualquer instância exposta à internet com a API acessível é candidata a tentativa de exploração. A CISA definiu prazo de correção (BOD 22-01) até 2025-06-09 para agências federais dos EUA, prazo curto que reflete a urgência atribuída à falha apesar do CVSS moderado.

O resultado prático da exploração, conforme descrito oficialmente, é acesso não autorizado a recursos da API que deveriam exigir credenciais — não há confirmação nas fontes analisadas de que esta CVE isoladamente permita execução de código; o escopo declarado é bypass de autenticação com impacto em confidencialidade.

Versões

Afetadas
Ivanti Endpoint Manager Mobile (EPMM) 12.5.0.0 e versões anteriores.

Como se proteger

O fornecedor publicou advisory de segurança com instruções de mitigação/correção (ver link oficial). As versões afetadas declaradas são EPMM 12.5.0.0 e anteriores; as versões exatas que corrigem a falha não constam no conteúdo das fontes disponíveis para esta página — é necessário consultar o advisory oficial da Ivanti para confirmar o build corrigido para cada ramo suportado antes de considerar o ambiente protegido.

A CISA recomenda aplicar as mitigações conforme instrução do fornecedor, seguir a orientação da BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto caso mitigação não esteja disponível — uma recomendação incomumente dura, reservada a casos de exploração ativa confirmada e ausência de correção imediata viável.

Controle compensatório real na ausência de patch: restringir o acesso de rede ao componente de API do EPMM apenas a origens confiáveis (não expor a interface de gestão/API diretamente à internet), o que reduz a superfície de ataque já que a exploração depende de acesso de rede direto ao endpoint (AV:N). Isso não substitui a atualização, apenas reduz a janela de exposição.

Como detectar

Procurar em logs do EPMM por requisições à API com padrões de caminho anômalos (variações de barras, codificação incomum, segmentos de path fora do esperado) direcionadas a endpoints que normalmente exigem autenticação, seguidas de respostas HTTP 200 sem credenciais válidas apresentadas. A existência de template Nuclei público sugere que assinaturas de tráfego de varredura automatizada podem ser incorporadas a WAF/IDS, mas as fontes disponíveis não fornecem indicadores de comprometimento (IOCs) específicos publicados pelo fornecedor ou pela CISA para esta CVE isolada.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An authentication bypass in the API component of Ivanti Endpoint Manager Mobile 12.5.0.0 and prior allows attackers to access protected resources without proper credentials via the API.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.