Ivanti zegt dat het twee nieuwe kwetsbaarheden heeft ontdekt in haar Connect Secure VPN en Policy Secure Gateways software. Daardoor is het voor onbevoegden mogelijk om van afstand hun rechten te verhogen tot die van administrator. De ontwikkelaar adviseert systeembeheerders om de beveiligingsupdate zo snel mogelijk te installeren.
Daarvoor waarschuwt Ivanti in een blogpost.
Kwetsbaarheden hebben hoge CVSS-score
Ivanti Connect Secure VPN, dat vroeger Pulse Secure heette, is een Virtual Private Network of VPN waarmee gebruikers van afstand verbinding kunnen maken met het bedrijfsnetwerk van hun werkgever. Ivanti Policy Secure Gateways is een zogeheten Network Access Control of NAC-tool om netwerken, applicaties en apparaten te beschermen tegen ongeautoriseerd gebruik.
Het IT-bedrijf schrijft op haar forum dat er twee nieuwe zeroday exploits zijn ontdekt. Het gaat om CVE-2024-21888 en CVE-2024-21893. De eerste exploit kan gebruikt worden om de privileges van een gebruiker te verhogen tot die van een beheerder. De andere kwetsbaarheid geeft hackers de mogelijkheid om zonder authenticatie toegang te krijgen tot afgeschermde delen van het bedrijfsnetwerk.
De exploits hebben een CVSS-score van respectievelijk 8.8 en 8.2. ‘CVSS’ staat voor Common Vulnerability Scoring System en geeft de ernst van een kwetsbaarheid aan. Hoe hoger dit getal, des te groter het risico is dat bedrijven lopen.
Ivanti rolt patch uit
Volgens Ivanti zijn er geen aanwijzingen dat hackers de eerste exploit hebben misbruikt. Bij ‘een handjevol klanten’ daarentegen is wel misbruik waargenomen van de tweede kwetsbaarheid. Het bedrijf verwacht dat meer hackers bedrijfssystemen zullen aanvallen nu informatie over de kwetsbaarheden openbaar is gemaakt.
Er is inmiddels een patch beschikbaar die de kwetsbaarheden verhelpt. Het gaat om versienummer 9.1R14.4, 9.1R17.2, 9.1R18.3, 22.4R2.2 en 22.5R1.1 voor Ivanti Connect Secure VPN en 22.6R1.3 voor Ivanti Policy Secure Gateways. De fabrikant adviseert klanten om de update zo snel mogelijk te installeren. Maar niet voordat zij een factory reset uitvoeren. Zo voorkomen klanten dat hackers toegang behouden door middel van upgrade persistence.
Z-CERT, het Computer Emergency Response Team voor de Nederlandse zorgsector, en het Nationaal Cyber Security Centrum (NCSC) raden zorginstellingen en bedrijven aan om de patch zo snel mogelijk binnen te halen.
Tweede keer dit jaar dat Ivanti zerodays opspoort
Het is niet de eerste keer dat Ivanti dit jaar een Security Advisory uitbrengt. In januari waarschuwde het bedrijf voor twee zeroday exploits die actief werden misbruikt. Door de kwetsbaarheden konden hackers op afstand authenticatiemechanismen omzeilen en willekeurige code uitvoeren om root-rechten te verkrijgen. De kwetsbaarheden kregen een CVSS-score van 8.0 en 9.1. In de week van 22 januari rolde Ivanti updates uit die de beveiligingsproblemen oplosten.
