CVE-2025-4428
تنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 13/05/2025
- محدث
- 26/02/2026
- تخصيص CNA
- ivanti
- الأدلة المرصودة
- 19/05/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تنفيذ التعليمات البرمجية عن بُعد في مكوّن API في Ivanti Endpoint Manager Mobile 12.5.0.0 والإصدارات السابقة على منصات غير محددة يسمح للمهاجمين المصادق عليهم بتنفيذ تعليمات برمجية عشوائية عبر طلبات API معدّة خصيصًا.
المصادر
3كشف عن CVE-2025-4427 و CVE-2025-4428
مولّد قطع أثرية للكشف عن سلسلة تنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة في Ivanti EPMM (CVE-2025-4427 + CVE-2025-4428). ينفّذ أوامر للتحقق من حالة الثغرة الأمنية عبر الإصدارات المتأثرة.
- CVE-2025-4428الماسح الضوئي
سلسلة RCE قبل المصادقة في Ivanti EPMM
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.