ГрамотаИБ ГрамотаИБ

BDU:2024-00249

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 8,3) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,1) CVSS 9.100000381469727 · AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Уязвимость веб-интерфейсов средств контроля сетевого доступа Ivanti Connect Secure и Ivanti Policy Secure, позволяющая нарушителю выполнять произвольные команды

Соответствие зарубежным идентификаторам

CVE-2024-21887

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость веб-интерфейсов средств контроля сетевого доступа Ivanti Connect Secure и Ivanti Policy Secure связана с непринятием мер по нейтрализации специальных элементов, используемых в команде ОС. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнять произвольные команды путём отправки специально сформированных запросов

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - импорт файла mitigation.release.20240107.1.xml через портал загрузки; - отключение/удаление неиспользуемых учетных записей, а также учетных записей недоверенных пользователей; - принудительная смена паролей пользователей; - использование средств обнаружения и предотвращения вторжений для отслеживания индикаторов компрометации; - использование антивирусных средств защиты для отслеживания средств эксплуатации уязвимостей; - использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удаленного доступа. Использование рекомендаций: https://forums.ivanti.com/s/article/CVE-2023-46805-Authentication-Bypass-CVE-2024-21887-Command-Injection-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure-Gateways?language=en_US

Сведения записи

Дата публикации: 15.01.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
IvantiConnect Secure22.1 r1Не указана
IvantiConnect Secure22.1 r6Не указана
IvantiConnect Secure22.2Не указана
IvantiConnect Secure22.2 r1Не указана
IvantiConnect Secure22.3 r1Не указана
IvantiConnect Secure22.4 r1Не указана
IvantiConnect Secure22.4 r2.1Не указана
IvantiConnect Secure22.5 r2.1Не указана
IvantiConnect Secure22.6Не указана
IvantiConnect Secure22.6 r1Не указана
IvantiConnect Secure22.6 r2Не указана
IvantiConnect Secure9.0Не указана
IvantiConnect Secure9.1 r1Не указана
IvantiConnect Secure9.1 r10Не указана
IvantiConnect Secure9.1 r11Не указана
IvantiConnect Secure9.1 r11.3Не указана
IvantiConnect Secure9.1 r11.4Не указана
IvantiConnect Secure9.1 r11.5Не указана
IvantiConnect Secure9.1 r12Не указана
IvantiConnect Secure9.1 r12.1Не указана
IvantiConnect Secure9.1 r13Не указана
IvantiConnect Secure9.1 r13.1Не указана
IvantiConnect Secure9.1 r14Не указана
IvantiConnect Secure9.1 r15Не указана
IvantiConnect Secure9.1 r15.2Не указана
IvantiConnect Secure9.1 r16Не указана
IvantiConnect Secure9.1 r16.1Не указана
IvantiConnect Secure9.1 r17Не указана
IvantiConnect Secure9.1 r17.1Не указана
IvantiConnect Secure9.1 r2Не указана
IvantiConnect Secure9.1 r3Не указана
IvantiConnect Secure9.1 r4Не указана
IvantiConnect Secure9.1 r4.1Не указана
IvantiConnect Secure9.1 r4.2Не указана
IvantiConnect Secure9.1 r4.3Не указана
IvantiConnect Secure9.1 r5Не указана
IvantiConnect Secure9.1 r6Не указана
IvantiConnect Secure9.1 r7Не указана
IvantiConnect Secure9.1 r8Не указана
IvantiConnect Secure9.1 r8.1Не указана
IvantiConnect Secure9.1 r8.2Не указана
IvantiConnect Secure9.1 r9Не указана
IvantiConnect Secure9.1 r9.1Не указана
IvantiPolicy Secure22.1 r1Не указана
IvantiPolicy Secure22.2 r3Не указана
IvantiPolicy Secure22.3 r1Не указана
IvantiPolicy Secure22.3 r3Не указана
IvantiPolicy Secure22.4 r1Не указана
IvantiPolicy Secure22.4 r2Не указана
IvantiPolicy Secure22.4 r2.1Не указана

Показано 50 из 77 записей — полный перечень в первоисточнике.

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.