Ivanti Endpoint Manager Mobile < 11.10.0.4 / 11.11.x < 11.11.0.2 複数の脆弱性

critical Nessus プラグイン ID 187129

概要

リモートホストで実行されている Ivanti Endpoint Manager Mobile (旧 MobileIron Core) は、複数の脆弱性の影響を受けます。

説明

リモートホストで実行されている Ivanti Endpoint Manager Mobile (旧 MobileIron Core) のバージョンは < 11.10.0.4、または 11.11.x < 11.11.0.2 です。したがって、複数の脆弱性の影響を受けます。

- セキュリティの脆弱性が特定されました。これにより、認証されていない攻撃者が、デバイス登録プロセス中に既存のユーザーになりすます可能性があります。この問題により、権限のないアクセスが行われたり、ユーザーのアカウントやリソースが悪用されたりする可能性があるため、重大なセキュリティリスクが生じます。
(CVE-2023-39335)

- 登録済みのデバイス識別子を知っている攻撃者が、シークレットだけでなくデバイスと環境の構成の詳細を含む機密情報にアクセスして抽出することを可能にするセキュリティの脆弱性。
この脆弱性は深刻なセキュリティリスクをもたらし、機密データやシステムの整合性が漏洩する可能性があります。(CVE-2023-39337)

Nessus はこれらの問題をテストしておらず、代わりにサービスの自己報告されたバージョン番号にのみ依存しています。

ソリューション

Ivanti Endpoint Manager Mobile バージョン 11.10.0.4、11.11.0.2、11.12.0.0 以降への更新

参考資料

http://www.nessus.org/u?bf18bc2b

http://www.nessus.org/u?af3bbd40

http://www.nessus.org/u?34b6aef2

プラグインの詳細

深刻度: Critical

ID: 187129

ファイル名: ivanti_endpoint_manager_mobile_11_12.nasl

バージョン: 1.1

タイプ: combined

エージェント: unix

ファミリー: Misc.

公開日: 2023/12/20

更新日: 2023/12/21

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2023-39335

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:mobileiron:core, cpe:/a:ivanti:mobileiron

必要な KB アイテム: installed_sw/MobileIron Core

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2023/11/9

脆弱性公開日: 2023/11/9

参照情報

CVE: CVE-2023-39335, CVE-2023-39337