CVE-2024-21887
Ivanti Connect Secure और Policy Secure कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 12 जन॰ 2024
- अद्यतन
- 4 अग॰ 2026
- सीएनए असाइन करना
- hackerone
- साक्ष्य देखे गए
- 10 जन॰ 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
इवांटी कनेक्ट सिक्योर (9.x, 22.x) और इवांटी पॉलिसी सिक्योर (9.x, 22.x) के वेब घटकों में एक कमांड इंजेक्शन भेद्यता, एक प्रमाणित व्यवस्थापक को विशेष रूप से तैयार अनुरोध भेजने और उपकरण पर मनमाने कमांड निष्पादित करने की अनुमति देती है।
स्रोत
4- CVE-2023-46805_CVE-2024-21887एक्सप्लॉइट
Ivanti ICS 9.x, 22.x और Ivanti Policy Secure के वेब घटक में एक प्रमाणीकरण बाईपास कमजोरी एक दूरस्थ हमलावर को नियंत्रण जांचों को बाईपास करके प्रतिबंधित संसाधनों तक पहुंचने की अनुमति देती है।
ivanti CVE-2024-21887 कमांड इंजेक्शन के लिए POC चेकर
- ivanti_shellएक्सप्लॉइट
CVE-2024-21887 का Ngrok रिवर्स शेल के साथ शोषण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।