Как уязвимости Ivanti и SAP ставят под угрозу корпоративные сети и данные?

Компания Ivanti выпустила экстренные обновления безопасности для устранения критических уязвимостей в своем Endpoint Manager (EPM) и других продуктах. Одновременно с этим, SAP также представила исправления для серьезных брешей в системе безопасности NetWeaver ABAP Server и ABAP Platform. Эти события подчеркивают постоянную необходимость бдительности в отношении кибербезопасности и своевременного применения патчей.
Как уязвимости Ivanti и SAP ставят под угрозу корпоративные сети и данные?
Изображение носит иллюстративный характер

Основное внимание в случае Ivanti уделено Endpoint Manager (EPM), где обнаружены четыре критические уязвимости. Эти недостатки, выявленные исследователем безопасности Заком Ханли из , получили максимальный балл CVSS 9.8 из 10. Ошибки типа обхода абсолютного пути позволяют удаленным неавторизованным злоумышленникам получить доступ к конфиденциальной информации. Конкретные идентификаторы CVE для этих уязвимостей: CVE-2024-10811, CVE-2024-13161, CVE-2024-13160 и CVE-2024-13159. Уязвимыми оказались версии EPM 2024 до ноябрьского обновления и EPM 2022 SU6 также до ноябрьского обновления. Для устранения проблемы выпущены патчи EPM 2024 January-2025 Security Update и EPM 2022 SU6 January-2025 Security Update.

Помимо EPM, также пострадали Avalanche и Application Control Engine от Ivanti. В Avalanche были найдены уязвимости высокой степени опасности в версиях до 6.4.7, позволяющие злоумышленникам обходить аутентификацию, получать утечку данных и обходить блокировку. Аналогичные проблемы, связанные с обходом аутентификации, утечкой информации и обходом блокировки, были обнаружены в Application Control Engine в версиях до 10.14.4.0. Компания Ivanti не имеет информации об эксплуатации этих уязвимостей в реальных условиях, но она уже предприняла шаги по усилению внутреннего сканирования и тестирования.

SAP также столкнулась с серьезными вызовами в области безопасности. В NetWeaver ABAP Server и ABAP Platform выявлены две критические уязвимости, получившие оценку CVSS 9.9. Эти недостатки связаны с ненадлежащими проверками аутентификации, позволяющими авторизованным злоумышленникам повышать свои привилегии и получать доступ к ограниченной информации из-за слабых механизмов контроля доступа. Эти уязвимости имеют идентификаторы CVE-2025-0070 и CVE-2025-0066. SAP настоятельно рекомендует немедленно установить патчи из Support Portal, выпущенные в январе 2025 года.

Ключевые выводы из этой ситуации очевидны. Множественные критические уязвимости в продуктах Ivanti и SAP представляют серьезную угрозу для безопасности корпоративных сетей и данных. Особенно тревожными являются недостатки в EPM, которые позволяют удаленным атакующим получить доступ к конфиденциальной информации. Исследования Зака Ханли сыграли важную роль в обнаружении проблем у Ivanti. И Ivanti, и SAP предпринимают шаги для устранения этих уязвимостей. Высокий рейтинг CVSS для этих уязвимостей подчеркивает необходимость своевременного применения обновлений безопасности для программного обеспечения.


Новое на сайте

19989Шесть историй, которые умещаются на ладони 19986Как 30 000 аккаунтов Facebook оказались в руках вьетнамских хакеров? 19985LofyGang вернулась: как бразильские хакеры охотятся на геймеров через поддельные читы 19984Автономная проверка защиты: как не отстать от ИИ-атак 19983Взлом Trellix: хакеры добрались до исходного кода одной из ведущих компаний по... 19982Почему почти 3000 монет в норвежском поле перевернули представление о викингах? 19981Как поддельная CAPTCHA опустошает ваш счёт и крадёт криптовалюту? 19980Слежка за каждым шагом: как ИИ превращает государство в машину тотального контроля 19979Как хакеры грабят компании через звонок в «техподдержку» 19978Почему именно Нью-Йорк стал самым уязвимым городом восточного побережья перед... 19977Как одна команда git push открывала доступ к миллионам репозиториев 19976Зачем древние народы убивали ножами и мечами: оружие как основа власти 19975Как Python-бэкдор DEEPDOOR крадёт ваши облачные пароли незаметно? 19974Послание в бутылке: математика невозможного 19973Почему ИИ-инфраструктура стала новой целью хакеров быстрее, чем ждали все?
Ссылка