
Utility di validazione delle mitigazioni per la catena di attacco Ivanti Connect Around. Esegue più controlli. CVE-2023-46805, CVE-2024-21887.
La catena di attacco Connect Around, che coinvolge CVE-2023-46805 e CVE-2024-21887, rappresenta una minaccia significativa per i dispositivi Ivanti Connect Secure e Policy Secure. Questa catena di attacco consente accesso non autorizzato ed esecuzione di comandi sui sistemi vulnerabili. CVE-2023-46805 consente agli attaccanti di aggirare i controlli di autenticazione, mentre CVE-2024-21887, una vulnerabilità di iniezione di comandi, può essere sfruttata senza necessitare di autenticazione quando combinata con la precedente. Questo duo di vulnerabilità richiede attenzione urgente da parte delle organizzazioni che utilizzano prodotti Ivanti, spingendole ad applicare le mitigazioni disponibili come descritto nel forum della community Ivanti.
In risposta alla necessità delle organizzazioni di validare lo stato delle mitigazioni, è stato sviluppato Ivanti Connect Around Vulnerability Checker. Questo script è progettato per valutare i dispositivi Ivanti Connect Secure e Policy Secure per vulnerabilità associate alla catena di attacco Connect Around. Esegue controlli per verificare la presenza di queste vulnerabilità e restituisce i risultati in formato CSV. Vengono impiegate molteplici metodologie di validazione delle mitigazioni per fornire una valutazione completa e affidabile.
Nota: questo script non valida CVE-2024-21888 o CVE-2024-21893.
Lo script esegue vari controlli per valutare lo stato di sicurezza dei sistemi Ivanti Connect Secure. Ogni controllo si basa su metodologie specifiche adattate dalla ricerca nella community della sicurezza informatica.
/api/v1/configuration/users/user-roles/user-role/rest-userrole1/web/web-bookmarks/bookmark senza autenticazione./api/v1/system/system-information./admin/options/.Ogni controllo fornisce informazioni su potenziali vulnerabilità. "Vulnerabile" indica una vulnerabilità confermata, mentre "Mitigato" o "Non Vulnerabile" significa che il sistema sembra sicuro contro la specifica vulnerabilità testata.
Lo script classifica ogni controllo con tipi di stato specifici, fornendo informazioni sulla postura di sicurezza dell'host scansionato. Ecco le descrizioni di ciascun tipo di stato:
Mitigato: Indica che il sistema ha mitigazioni attive contro le vulnerabilità controllate. Questo stato viene restituito quando vengono rilevate risposte tipiche di un sistema sicuro e aggiornato.
Vulnerabile: Questo stato suggerisce che il sistema è vulnerabile ai controlli specifici eseguiti dallo script. Viene restituito quando il sistema mostra pattern o risposte note che indicano una vulnerabilità.
Errore HTTP: Restituito quando lo script incontra risposte di errore HTTP standard (diverse da 403 Forbidden) dal sistema di destinazione. Di solito indica un problema con il server web o con la richiesta.
Problema di rete: Questo stato viene utilizzato quando lo script incontra problemi legati alla rete, come l'impossibilità di raggiungere l'host. Combina stati precedenti come "Host Unreachable" e "Network Error".
Errore di timeout: Indica che la richiesta al target è andata in timeout, suggerendo potenziali problemi di rete o di configurazione che hanno impedito allo script di completare il controllo.
Errore di connessione: Simile a "Errore di timeout", questo stato viene utilizzato quando ci sono problemi nell'instaurare una connessione con l'host, che potrebbero essere dovuti a problemi di rete, hostname errati, ecc.