Mehrere kritische SQL-Injection-Schwachstellen in Ivanti Endpoint Manager entdeckt

Table of Contents

Im Core-Server von Ivanti Endpoint Manager (EPM) 2022 SU5 und frĂŒheren Versionen wurden mehrere kritische SQL-Injection-Schwachstellen entdeckt. Diese Schwachstellen ermöglichen es Angreifern innerhalb desselben Netzwerks, beliebigen Code auszufĂŒhren. Insgesamt wurden zehn Schwachstellen identifiziert und als CVE-2024-29822 bis CVE-2024-29830 sowie CVE-2024-29846 katalogisiert.

CVE-2024-29822 bis CVE-2024-29827: Unauthenticated SQL Injection

Diese Schwachstellen ermöglichen es einem nicht authentifizierten Angreifer innerhalb desselben Netzwerks, durch SQL-Injection beliebigen Code auszufĂŒhren. Diese Schwachstellen wurden als Ă€ußerst kritisch eingestuft.

  • CVSS-Wert: 9.6 (kritisch)
  • CVSS Vektor: CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2024-29828 bis CVE-2024-29830 und CVE-2024-29846: Authenticated SQL Injection

Diese Schwachstellen ermöglichen es einem authentifizierten Angreifer innerhalb desselben Netzwerks, durch SQL-Injection beliebigen Code auszufĂŒhren. Diese Schwachstellen wurden ebenfalls als kritisch, jedoch mit einem etwas niedrigeren CVSS-Wert bewertet.

  • CVSS-Wert: 8.4 (hoch)
  • CVSS Vektor: CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Ein erfolgreicher Angriff auf diese Schwachstellen kann schwerwiegende Folgen haben, darunter:

  • AusfĂŒhrung von beliebigem Code: Angreifer können beliebigen Code auf dem betroffenen System ausfĂŒhren, was zur vollstĂ€ndigen Kompromittierung des Systems fĂŒhren kann.
  • Denial-of-Service (DoS): Angreifer könnten das System unzugĂ€nglich machen.
  • Datenverlust und -manipulation: Angreifer könnten auf sensible Daten zugreifen, diese Ă€ndern oder löschen.

Related Posts

Schwachstelle in SkyBridge Routern ermöglicht OS Command Injection

In den Routern SkyBridge MB-A100/MB-A110 und SkyBridge BASIC MB-A130 von Seiko wurde eine Schwachstelle entdeckt, die eine Betriebssystem-Befehlsinjektion (CWE-77) ermöglicht. Diese SicherheitslĂŒcke, die unter der Kennung CVE-2024-32850 registriert ist, kann von Angreifern ausgenutzt werden, um beliebige Befehle auszufĂŒhren oder sich mit Administratorrechten am Produkt anzumelden. Die Schwachstelle erhielt die CVSS Bewertung 9.8 /10.

Read More

Hackerangriff auf die CDU wohl staatlichen Akteur zuzuordnen

Ein schwerwiegender Hackerangriff auf die Zentrale der CDU in Berlin wurde am 1.6.24 vom Bundesinnenministerium bestÀtigt. Der Verfassungsschutz ist eingeschaltet und ermittelt. Laut derzeitigem Stand ist es sehr wahrscheinlich, dass ein staatlicher Akteur hinter dem Angriff steht.

Read More

Datenleck beim Film-Piraterie-Dienst MovieBoxPro

Ein Hacker behauptet in Besitz von 6.056.814 DatensĂ€tze des Film-Piraterie-Dienstes MovieBoxPro aus dem April 2024 zu sein, die er ĂŒber eine anfĂ€llige API auf der Zahlungsseite erlangt hatte. Die Daten beinhalten Benutzer-ID (UID), E-Mail-Adressen, VollstĂ€ndige Namen und VIP-Mitgliedschaftsdauer.

Read More