AVIS CERTFR - 2023 - AVI - 0673

AVIS CERT
CERT-FR

Publié le 22 août 2023 à 14h38

Objet : Vulnérabilité dans Ivanti Sentry

Référence : CERTFR-2023-AVI-0673

Risque(s)

- Exécution de code arbitraire à distance

Systèmes affectés

- Ivanti Sentry (anciennement MobileIron Sentry) versions 9.18.0 et antérieures

Ivanti a publié des scripts RPM pour chaque version vulnérable supportée.

L'exposition d'une interface d'administration sur Internet est contraire aux bonnes pratiques.

Résumé

Une vulnérabilité a été découverte dans Ivanti Sentry. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité Ivanti CVE-2023-38035 du 21 août 2023
https://forums.ivanti.com/s/article/CVE-2023-38035-API-Authentication-Bypass-on-Sentry-Administrator-Interface 
- Référence CVE CVE-2023-38035
https://www.cve.org/CVERecord?id=CVE-2023-38035 

Dernière version de ce document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2023-AVI-0673/