
Utilidad de validación de mitigación para la cadena de ataque de Ivanti Connect Around. Ejecuta múltiples comprobaciones. CVE-2023-46805, CVE-2024-21887.
La cadena de ataque Connect Around, que involucra CVE-2023-46805 y CVE-2024-21887, representa una amenaza significativa para los dispositivos Ivanti Connect Secure y Policy Secure. Esta cadena de ataque permite el acceso no autorizado y la ejecución de comandos en sistemas vulnerables. CVE-2023-46805 permite a los atacantes eludir los controles de autenticación, mientras que CVE-2024-21887, una vulnerabilidad de inyección de comandos, puede explotarse sin necesidad de autenticación cuando se combina con la anterior. Este par de vulnerabilidades requiere atención urgente por parte de las organizaciones que utilizan productos Ivanti, instándolas a aplicar las mitigaciones disponibles según se detalla en el Foro de la Comunidad de Ivanti.
En respuesta a la necesidad de que las organizaciones validen el estado de mitigación, se ha desarrollado el Comprobador de Vulnerabilidad Ivanti Connect Around. Este script está diseñado para evaluar los dispositivos Ivanti Connect Secure y Policy Secure en busca de vulnerabilidades asociadas con la cadena de ataque Connect Around. Realiza comprobaciones para verificar la presencia de estas vulnerabilidades y genera los resultados en formato CSV. Se emplean múltiples metodologías de validación de mitigación para proporcionar una evaluación completa y fiable.
Nota: Este script no valida CVE-2024-21888 ni CVE-2024-21893.
El script realiza varias comprobaciones para evaluar el estado de seguridad de los sistemas Ivanti Connect Secure. Cada comprobación se basa en metodologías específicas adaptadas de investigaciones dentro de la comunidad de seguridad de la información.
/api/v1/configuration/users/user-roles/user-role/rest-userrole1/web/web-bookmarks/bookmark sin autenticación./api/v1/system/system-information./admin/options/.Cada comprobación proporciona información sobre posibles vulnerabilidades. "Vulnerable" indica una vulnerabilidad confirmada, mientras que "Mitigated" o "Not Vulnerable" significa que el sistema parece seguro contra la vulnerabilidad específica que se está probando.
El script clasifica cada comprobación con tipos de estado específicos, proporcionando información sobre la postura de seguridad del host escaneado. A continuación se presentan las descripciones de cada tipo de estado:
Mitigated: Indica que el sistema tiene mitigaciones implementadas contra las vulnerabilidades comprobadas. Este estado se devuelve cuando se detectan respuestas típicas de un sistema seguro y parcheado.
Vulnerable: Este estado sugiere que el sistema es vulnerable a las comprobaciones específicas realizadas por el script. Se devuelve cuando el sistema exhibe patrones o respuestas conocidos que indican una vulnerabilidad.
HTTP Error: Se devuelve cuando el script encuentra respuestas de error HTTP estándar (distintas de 403 Forbidden) del sistema objetivo. Generalmente indica un problema con el servidor web o la solicitud.
Network Issue: Este estado se utiliza cuando el script encuentra problemas relacionados con la red, como la imposibilidad de alcanzar el host. Combina estados anteriores como "Host Unreachable" y "Network Error".
Timeout Error: Indica que la solicitud al objetivo excedió el tiempo de espera, lo que sugiere posibles problemas de red o configuración que impidieron que el script completara su comprobación.