CVE-2024-29847

1 minute de lecture

Mis à jour :

Exécution de code à distance sur Ivanti Endpoint Manager via désérialisation

Une faille de sécurité (CVE-2024-29847) a été identifiée dans le portail agent d’Ivanti Endpoint Manager (EPM), affectant les versions antérieures à 2022 SU6 ainsi que la mise à jour de septembre 2024. Cette vulnérabilité de désérialisation de données non fiables permet à un attaquant distant et non authentifié de prendre le contrôle total du système compromis.

Points clés :

  • Type de vulnérabilité : Désérialisation de données non fiables.
  • Composant affecté : AgentPortal.exe dans le portail agent d’Ivanti EPM.
  • Moyen d’exploitation : L’attaquant crée une requête contenant des objets sérialisés (hashtable) et l’envoie au point de terminaison vulnérable.

Vulnérabilités identifiées :

  • CVE-2024-29847 : Permet l’exécution de code à distance sur le système affecté.
  • Mécanisme : L’exécutable AgentPortal.exe construit une URL avec un port assigné dynamiquement, sans vérification de sécurité adéquate, et l’enregistre dans le registre. La désérialisation de la charge utile malveillante permet des opérations arbitraires, comme la lecture/écriture de fichiers ou l’exécution de code.

Recommandations :

  • Mettre à jour Ivanti Endpoint Manager vers la version 2022 SU6 ou une version ultérieure, ou appliquer la mise à jour de septembre 2024.

Source