Mehrere kritische SQL-Injection-Schwachstellen in Ivanti Endpoint Manager entdeckt

Table of Contents

Im Core-Server von Ivanti Endpoint Manager (EPM) 2022 SU5 und früheren Versionen wurden mehrere kritische SQL-Injection-Schwachstellen entdeckt. Diese Schwachstellen ermöglichen es Angreifern innerhalb desselben Netzwerks, beliebigen Code auszuführen. Insgesamt wurden zehn Schwachstellen identifiziert und als CVE-2024-29822 bis CVE-2024-29830 sowie CVE-2024-29846 katalogisiert.

CVE-2024-29822 bis CVE-2024-29827: Unauthenticated SQL Injection

Diese Schwachstellen ermöglichen es einem nicht authentifizierten Angreifer innerhalb desselben Netzwerks, durch SQL-Injection beliebigen Code auszuführen. Diese Schwachstellen wurden als äußerst kritisch eingestuft.

  • CVSS-Wert: 9.6 (kritisch)
  • CVSS Vektor: CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2024-29828 bis CVE-2024-29830 und CVE-2024-29846: Authenticated SQL Injection

Diese Schwachstellen ermöglichen es einem authentifizierten Angreifer innerhalb desselben Netzwerks, durch SQL-Injection beliebigen Code auszuführen. Diese Schwachstellen wurden ebenfalls als kritisch, jedoch mit einem etwas niedrigeren CVSS-Wert bewertet.

  • CVSS-Wert: 8.4 (hoch)
  • CVSS Vektor: CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Ein erfolgreicher Angriff auf diese Schwachstellen kann schwerwiegende Folgen haben, darunter:

  • AusfĂĽhrung von beliebigem Code: Angreifer können beliebigen Code auf dem betroffenen System ausfĂĽhren, was zur vollständigen Kompromittierung des Systems fĂĽhren kann.
  • Denial-of-Service (DoS): Angreifer könnten das System unzugänglich machen.
  • Datenverlust und -manipulation: Angreifer könnten auf sensible Daten zugreifen, diese ändern oder löschen.

Related Posts

Zerstörerische Malware macht 600.000 Router unbrauchbar

Black Lotus Labs hat einen massiven Cyberangriff aufgedeckt, bei dem über 600.000 Small Office/Home Office (SOHO) Router eines einzigen Internetdienstanbieters (ISP) in einem Zeitraum von 72 Stunden zwischen dem 25. und 27. Oktober offline genommen wurden. Diese Geräte wurden durch den Angriff dauerhaft unbrauchbar und erforderten einen Hardwareaustausch. Öffentliche Scan-Daten bestätigten den plötzlichen Verlust von 49 % aller Modems im autonomen System (ASN) des betroffenen ISPs während dieses Zeitraums.

Read More

Sicherheitslücke in Veritas System Recovery ermöglicht willkürliche Dateierstellung

Eine Schwachstelle wurde in Veritas System Recovery Version 23.0 (23.0.2.63015) und früher entdeckt, die es einem Angreifer mit niedrig privilegiertem Windows-Benutzerkonto ermöglicht, Dateien an beliebigen Speicherorten im Dateisystem zu erstellen. Diese Schwachstelle trägt die CVE-Nummer CVE-2024-35204 und wurde mit 8.4 / 10 als hoch eingestuft.

Read More

Datenleck beim Film-Piraterie-Dienst MovieBoxPro

Ein Hacker behauptet in Besitz von 6.056.814 Datensätze des Film-Piraterie-Dienstes MovieBoxPro aus dem April 2024 zu sein, die er über eine anfällige API auf der Zahlungsseite erlangt hatte. Die Daten beinhalten Benutzer-ID (UID), E-Mail-Adressen, Vollständige Namen und VIP-Mitgliedschaftsdauer.

Read More