
Mitigation-Validierungsdienstprogramm für die Ivanti Connect Around Angriffskette. Führt mehrere Prüfungen durch. CVE-2023-46805, CVE-2024-21887.
Die Connect Around-Angriffskette, die CVE-2023-46805 und CVE-2024-21887 umfasst, stellt eine erhebliche Bedrohung für Ivanti Connect Secure & Policy Secure Appliances dar. Diese Angriffskette ermöglicht unbefugten Zugriff und die Ausführung von Befehlen auf anfälligen Systemen. CVE-2023-46805 erlaubt Angreifern, Authentifizierungskontrollen zu umgehen, während CVE-2024-21887, eine Befehlsinjektionslücke, ohne Authentifizierung ausgenutzt werden kann, wenn sie mit der ersteren kombiniert wird. Dieses Duo von Schwachstellen erfordert dringende Aufmerksamkeit von Organisationen, die Ivanti-Produkte verwenden, und fordert sie auf, verfügbare Abhilfemaßnahmen anzuwenden, wie im Ivanti Community Forum beschrieben.
Als Reaktion auf die Notwendigkeit für Organisationen, den Status der Abhilfemaßnahmen zu überprüfen, wurde der Ivanti Connect Around Vulnerability Checker entwickelt. Dieses Skript dient der Bewertung von Ivanti Connect Secure & Policy Secure Appliances auf Schwachstellen im Zusammenhang mit der Connect Around-Angriffskette. Es führt Prüfungen durch, um das Vorhandensein dieser Schwachstellen zu überprüfen, und gibt die Ergebnisse im CSV-Format aus. Es werden mehrere Methoden zur Validierung von Abhilfemaßnahmen eingesetzt, um eine umfassende und zuverlässige Bewertung zu ermöglichen.
Hinweis: Dieses Skript validiert nicht CVE-2024-21888 oder CVE-2024-21893.
Das Skript führt verschiedene Prüfungen durch, um den Sicherheitsstatus von Ivanti Connect Secure-Systemen zu bewerten. Jede Prüfung basiert auf spezifischen Methoden, die aus der Forschung der Informationssicherheits-Community übernommen wurden.
/api/v1/configuration/users/user-roles/user-role/rest-userrole1/web/web-bookmarks/bookmark ohne Authentifizierung an./api/v1/system/system-information zuzugreifen./admin/options/ zuzugreifen.Jede Prüfung gibt Einblicke in potenzielle Schwachstellen. "Vulnerable" zeigt eine bestätigte Schwachstelle an, während "Mitigated" oder "Not Vulnerable" bedeutet, dass das System gegen die getestete spezifische Schwachstelle sicher erscheint.
Das Skript kategorisiert jede Prüfung mit spezifischen Statusarten und gibt Einblick in die Sicherheitslage des gescannten Hosts. Hier sind die Beschreibungen der einzelnen Statusarten:
Mitigated: Zeigt an, dass das System über Abhilfemaßnahmen gegen die geprüften Schwachstellen verfügt. Dieser Status wird zurückgegeben, wenn Antworten erkannt werden, die für ein sicheres und gepatchtes System typisch sind.
Vulnerable: Dieser Status deutet darauf hin, dass das System anfällig für die vom Skript durchgeführten spezifischen Prüfungen ist. Er wird zurückgegeben, wenn das System bekannte Muster oder Antworten aufweist, die auf eine Schwachstelle hinweisen.
HTTP Error: Wird zurückgegeben, wenn das Skript auf Standard-HTTP-Fehlerantworten (außer 403 Forbidden) vom Zielsystem stößt. Dies deutet normalerweise auf ein Problem mit dem Webserver oder der Anfrage hin.
Network Issue: Dieser Status wird verwendet, wenn das Skript auf netzwerkbezogene Probleme stößt, wie z. B. die Unfähigkeit, den Host zu erreichen. Er kombiniert frühere Status wie "Host Unreachable" und "Network Error".
Timeout Error: Zeigt an, dass die Anfrage an das Ziel eine Zeitüberschreitung hatte, was auf potenzielle Netzwerk- oder Konfigurationsprobleme hindeutet, die das Skript daran gehindert haben, seine Prüfung abzuschließen.
Connection Error: Ähnlich wie "Timeout Error", dieser Status wird verwendet, wenn es Probleme beim Aufbau einer Verbindung zum Host gibt, was auf Netzwerkprobleme, falsche Hostnamen usw. zurückzuführen sein kann.