
Утилита проверки мер защиты для цепочки атак Ivanti Connect Around. Выполняет несколько проверок. CVE-2023-46805, CVE-2024-21887.
Цепочка атак Connect Around, включающая CVE-2023-46805 и CVE-2024-21887, представляет значительную угрозу для устройств Ivanti Connect Secure и Policy Secure. Эта цепочка атак позволяет получить несанкционированный доступ и выполнить команды на уязвимых системах. CVE-2023-46805 позволяет злоумышленникам обходить механизмы аутентификации, а CVE-2024-21887, уязвимость внедрения команд, может быть использована без аутентификации в сочетании с первой. Эта пара уязвимостей требует немедленного внимания со стороны организаций, использующих продукты Ivanti, и настоятельно рекомендует применить доступные меры защиты, описанные на форуме сообщества Ivanti.
В ответ на необходимость проверки статуса применения мер защиты организациями был разработан Ivanti Connect Around Vulnerability Checker. Этот скрипт предназначен для оценки устройств Ivanti Connect Secure и Policy Secure на предмет уязвимостей, связанных с цепочкой атак Connect Around. Он выполняет проверки для подтверждения наличия этих уязвимостей и выводит результаты в формате CSV. Для получения всесторонней и надежной оценки применяются несколько методологий проверки применения мер защиты.
Примечание: Этот скрипт не проверяет CVE-2024-21888 или CVE-2024-21893.
Скрипт выполняет различные проверки для оценки состояния безопасности систем Ivanti Connect Secure. Каждая проверка основана на конкретных методологиях, адаптированных из исследований сообщества специалистов по информационной безопасности.
/api/v1/configuration/users/user-roles/user-role/rest-userrole1/web/web-bookmarks/bookmark без аутентификации./api/v1/system/system-information./admin/options/.Каждая проверка предоставляет информацию о потенциальных уязвимостях. Статус "Vulnerable" указывает на подтвержденную уязвимость, а "Mitigated" или "Not Vulnerable" означает, что система выглядит защищенной от конкретной проверяемой уязвимости.
Скрипт присваивает каждой проверке определенный тип статуса, давая представление о состоянии безопасности сканируемого хоста. Вот описания каждого типа статуса:
Mitigated: Указывает, что система имеет установленные меры защиты против проверяемых уязвимостей. Этот статус возвращается, когда обнаружены ответы, типичные для защищенной и обновленной системы.
Vulnerable: Этот статус предполагает, что система уязвима к конкретным проверкам, выполняемым скриптом. Он возвращается, когда система демонстрирует известные шаблоны или ответы, указывающие на уязвимость.
HTTP Error: Возвращается, когда скрипт сталкивается со стандартными HTTP-ошибками (кроме 403 Forbidden) от целевой системы. Обычно указывает на проблему с веб-сервером или запросом.
Network Issue: Этот статус используется при возникновении проблем, связанных с сетью, таких как невозможность достичь хоста. Объединяет предыдущие статусы, такие как "Host Unreachable" и "Network Error".
Timeout Error: Указывает, что время ожидания запроса к цели истекло, что может указывать на потенциальные сетевые или конфигурационные проблемы, помешавшие скрипту завершить проверку.
Connection Error: Аналогично "Timeout Error", этот статус используется при проблемах с установлением соединения с хостом, которые могут быть вызваны сетевыми проблемами, неверными именами хостов и т.д.
Ivanti Presence Inconclusive: Ранее назывался "Attestation Needed". Этот статус возвращается, когда проверки скрипта не дают однозначных доказательств ни уязвимости, ни защиты. Рекомендуется провести дополнительное ручное исследование для определения состояния безопасности системы.
Vulnerable (Bypass Detected): Специфичен для проверки обхода уязвимости. Этот статус указывает, что система уязвима к методу обхода аутентификации, описанному в методологии скрипта.