Ivanti (Pulse/Connect Secure) Seite 5
Schwachstellen-Reports
432 ReportsZeige 201 bis 250 von 432
-
SOUND4 IMPACT/FIRST/PULSE/Eco: Command-Injection über traceroute.php
CVE-2022-50795 HochSOUND4 IMPACT/FIRST/PULSE/Eco bis Version 2.x enthält eine bedingte Command-Injection-Schwachstelle, über die lokal authentifizierte Nutzer bösartige Dateien im Verzeichnis /tmp anlegen können. Nicht authentifizierte Angreifer können durch eine einzelne HTTP-POST-Anfrage an das Skript traceroute.php Befehle ausführen; die dabei erzeugte Datei wird nach der Ausführung wieder gelöscht. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco: Unzureichender Sitzungsablauf ermöglicht Session-Hijacking
CVE-2022-50692 HochSOUND4 IMPACT, FIRST, PULSE und Eco in Version 2.x und darunter weisen eine unzureichende Sitzungsablauf-Schwachstelle auf, die es Angreifern erlaubt, alte Sitzungs-Credentials wiederzuverwenden. Durch Ausnutzung des schwachen Sitzungsmanagements können aktive Benutzersitzungen potenziell übernommen und unautorisierter Zugriff auf die Anwendung erlangt werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco: Netzwerkflutung über ping.php, traceroute.php und dns.php
CVE-2022-50695 HochSOUND4 IMPACT/FIRST/PULSE/Eco Version 2.x erlaubt nicht authentifizierten Angreifern über Netzwerk-Kommandoskripte den Versand von ICMP-Signalen an beliebige Hosts. Über die Skripte ping.php, traceroute.php und dns.php lassen sich Netzwerkflutungsangriffe gegen externe Ziele erzeugen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco: Information Disclosure über /log-Verzeichnis
CVE-2022-50788 HochDie Produkte SOUND4 IMPACT, FIRST, PULSE und Eco bis Version 2.x enthalten eine Information-Disclosure-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, auf sensible Log-Dateien zuzugreifen. Laut Quelle kann das Verzeichnis /log direkt durchsucht werden, um System- und sensible Informationen ohne Authentifizierung abzurufen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N – Angriff über das Netz ohne Authentifizierung und ohne Benutzerinteraktion mit Auswirkung auf die Vertraulichkeit. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco: Unauthentifizierter Zugriff auf Live-Stream-Informationen
CVE-2022-50790 HochSOUND4 IMPACT/FIRST/PULSE/Eco in Version 2.x und darunter enthält eine Schwachstelle, über die entfernte Angreifer ohne Authentifizierung via webplay- oder ffmpeg-Skripte auf Informationen zu Live-Radio-Streams zugreifen können. Angreifer können durch Aufruf bestimmter Web-Skripte Stream-Details offenlegen, ohne sich anmelden zu müssen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco: Unauthentifizierte Offenlegung von Dateien
CVE-2022-50792 HochSOUND4 IMPACT, FIRST, PULSE und Eco in Version 2.x und darunter enthalten eine unauthentifizierte Schwachstelle zur Offenlegung von Dateien, die entfernten Angreifern den Zugriff auf sensible Systemdateien ermöglicht. Die Schwachstelle kann durch Manipulation des GET-Parameters „file“ ausgenutzt werden, um beliebige Dateien auf dem betroffenen Gerät offenzulegen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco Unauthenticated Stored XSS im Benutzername-Parameter
CVE-2022-50787 HochDie Produktreihe SOUND4 IMPACT/FIRST/PULSE/Eco (Version 2.x) enthält eine nicht authentifizierte Stored-Cross-Site-Scripting-Schwachstelle im Parameter für den Benutzernamen. Angreifer können darüber schädliche Skripte einschleusen, die ohne vorherige Anmeldung im Browser eines Opfers ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
SOUND4 Server Service – Unquoted Service Path (lokale Rechteausweitung)
CVE-2023-53965 HochDer SOUND4 Server Service 4.1.102 enthält eine Schwachstelle durch einen nicht in Anführungszeichen gesetzten Dienstpfad (unquoted service path). Lokale, nicht privilegierte Nutzer können dadurch Code mit erhöhten Systemrechten ausführen, indem sie eine bösartige Datei im System-Root-Pfad ablegen, die beim Dienststart mit LocalSystem-Rechten läuft. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: eine vom Hersteller bereitgestellte, korrigierte Version einspielen.
CVSS: 8.4 Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco: Unauthentifizierter Directory-Traversal in upload.cgi
CVE-2023-53962 HochSOUND4 IMPACT/FIRST/PULSE/Eco v2.x enthält laut Quelle eine unauthentifizierte Directory-Traversal-Schwachstelle, über die entfernte Angreifer per 'upgfile'-Parameter in upload.cgi beliebige Dateien schreiben können. Angreifer können die Schwachstelle ausnutzen, indem sie präparierte Multipart-Form-Data-POST-Requests mit Directory-Traversal-Sequenzen senden, um Dateien an nicht vorgesehenen Orten im System abzulegen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Schreiben beliebiger Dateien ermöglicht Codeausführung
CVE-2025-13659 HochIn Ivanti Endpoint Manager vor Version 2024 SU4 SR1 erlaubt eine unzureichende Kontrolle dynamisch verwalteter Code-Ressourcen einem entfernten, nicht authentifizierten Angreifer, beliebige Dateien auf dem Server zu schreiben, was potenziell zu einer Remotecodeausführung führt. Für die Ausnutzung ist eine Nutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU4 SR1 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Signaturprüfung erlaubt Remote Code Execution
CVE-2025-13662 HochDie Patch-Management-Komponente von Ivanti Endpoint Manager vor Version 2024 SU4 SR1 verifiziert kryptografische Signaturen unzureichend. Ein entfernter, nicht authentifizierter Angreifer kann dadurch beliebigen Code ausführen; eine Benutzerinteraktion ist erforderlich. Betroffen sind laut Zuordnung Produkte von Ivanti, Ivanti (Pulse/Connect Secure) und Zoho. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 SU4 SR1 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Path Traversal ermöglicht Schreiben ausserhalb des vorgesehenen Verzeichnisses
CVE-2025-13661 HochIn Ivanti Endpoint Manager vor Version 2024 SU4 SR1 ermöglicht eine Path-Traversal-Schwachstelle einem entfernten, authentifizierten Angreifer, beliebige Dateien ausserhalb des vorgesehenen Verzeichnisses zu schreiben. Eine Nutzerinteraktion ist für die Ausnutzung erforderlich. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Unsichere Standardberechtigungen im Agent
CVE-2025-10918 HochDer Agent des Ivanti Endpoint Manager weist vor Version 2024 SU4 unsichere Standardberechtigungen auf. Ein lokaler, authentifizierter Angreifer kann dadurch beliebige Dateien an beliebiger Stelle des Dateisystems schreiben. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Ivanti Endpoint Manager 2024 SU4 oder neuer.
CVSS: 7.1 Publiziert: Referenz: NVD -
Ivanti EPMM: OS-Command-Injection im Admin-Panel
CVE-2025-10242 HochIm Admin-Panel von Ivanti EPMM vor Version 12.6.0.2, 12.5.0.4 und 12.4.0.4 besteht eine OS-Command-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Admin-Rechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti EPMM: OS-Command-Injection im Admin-Panel
CVE-2025-10243 HochIm Admin-Panel von Ivanti EPMM vor Version 12.6.0.2, 12.5.0.4 bzw. 12.4.0.4 besteht eine OS-Command-Injection-Schwachstelle, die einem entfernten authentifizierten Angreifer mit Administratorrechten Remote Code Execution ermöglicht. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti EPMM: OS-Command-Injection im Admin-Panel
CVE-2025-10985 HochDas Admin-Panel von Ivanti EPMM vor den Versionen 12.6.0.2, 12.5.0.4 und 12.4.0.4 enthält eine OS-Command-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Path Traversal in Ivanti Endpoint Manager ermöglicht RCE
CVE-2025-9713 HochIn Ivanti Endpoint Manager vor Version 2024 SU4 besteht eine Path-Traversal-Schwachstelle, die einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebigen Codes erlaubt. Zur Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ivanti Endpoint Manager 2024 SU4.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – Privilegienausweitung durch unsichere Deserialisierung
CVE-2025-11622 HochEine unsichere Deserialisierung in Ivanti Endpoint Manager vor Version 2024 SU4 erlaubt einem lokal angemeldeten Angreifer, seine Rechte auf dem System auszuweiten. Für die Ausnutzung ist laut CVSS-Vektor lokaler Zugriff mit niedrigen Rechten nötig, Nutzerinteraktion ist nicht erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind hoch betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU4 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Remote Code Execution über Firmware-Update in Sound4 PULSE-ECO AES67
CVE-2025-57431 HochDie webbasierte Verwaltungsoberflaeche der Sound4 PULSE-ECO AES67 1.22 ist über ein boesartiges Firmware-Update-Paket für Remote Code Execution anfällig, da der Update-Mechanismus die Integrität von manual.sh nicht prüft. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Fehlende Autorisierung in Ivanti Connect Secure und Policy Secure
CVE-2025-55141 HochEine fehlende Autorisierung in Ivanti Connect Secure vor 22.7R2.9 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 und Ivanti Neurons for Secure Access vor 22.8R1.4 erlaubt einem entfernten, authentifizierten Angreifer mit Read-Only-Adminrechten die Konfiguration authentifizierungsbezogener Einstellungen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten fehlerbereinigten Versionen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Fehlende Autorisierung in Ivanti Connect Secure und weiteren Produkten
CVE-2025-55142 HochIn Ivanti Connect Secure vor 22.7R2.9 oder 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 und Ivanti Neurons for Secure Access vor 22.8R1.4 besteht eine fehlende Autorisierung. Ein aus der Ferne angreifender, authentifizierter Angreifer mit nur lesenden Admin-Rechten kann dadurch authentifizierungsbezogene Einstellungen konfigurieren. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten korrigierten Versionen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Connect Secure: CSRF ermöglicht Aktionen im Namen des Opfers
CVE-2025-55147 HochIn Ivanti Connect Secure vor 22.7R2.9 oder 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 erlaubt eine CSRF-Schwachstelle einem entfernten, nicht authentifizierten Angreifer, sensible Aktionen im Namen des Opfers auszuführen. Dafür ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Connect Secure: Fehlende Autorisierung erlaubt Übernahme von HTML5-Verbindungen
CVE-2025-55145 HochIn Ivanti Connect Secure vor 22.7R2.9 oder 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 erlaubt eine fehlende Autorisierung einem entfernten, authentifizierten Angreifer, bestehende HTML5-Verbindungen zu übernehmen. CVSS-Basiswert: 8.9 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.
CVSS: 8.9 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Unzureichende Dateinamenprüfung ermöglicht RCE
CVE-2025-9712 HochIn Ivanti Endpoint Manager vor 2024 SU3 SR1 und 2022 SU8 SR2 erlaubt eine unzureichende Validierung von Dateinamen einem entfernten, nicht authentifizierten Angreifer die Ausführung von Code. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf 2024 SU3 SR1 beziehungsweise 2022 SU8 SR2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Unzureichende Dateinamenprüfung in Ivanti Endpoint Manager erlaubt Remote Code Execution
CVE-2025-9872 HochEine unzureichende Validierung von Dateinamen in Ivanti Endpoint Manager vor 2024 SU3 SR1 und 2022 SU8 SR2 erlaubt einem entfernten, nicht authentifizierten Angreifer die Ausführung von beliebigem Code (Remote Code Execution). Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die fehlerbereinigten Versionen 2024 SU3 SR1 bzw. 2022 SU8 SR2 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Connect Secure/Policy Secure/ZTA Gateway – Fehlende Autorisierungsprüfung
CVE-2025-55148 HochIn Ivanti Connect Secure vor 22.7R2.9 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 fehlt eine Autorisierungsprüfung. Ein entfernter authentifizierter Angreifer mit Nur-Lese-Administratorrechten kann dadurch eingeschränkte Einstellungen konfigurieren. CVSS-Basiswert: 7.6 (Hoch). Der Fix wurde laut Quelle am 02.08.2025 bereitgestellt.
CVSS: 7.6 Publiziert: Referenz: NVD -
Ivanti Connect Secure: Buffer Over-Read ermöglicht Denial of Service
CVE-2025-5456 HochIn Ivanti Connect Secure vor 22.7R2.8 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.5, Ivanti ZTA Gateway vor 2.8R2.3-723 und Ivanti Neurons for Secure Access vor 22.8R1.4 besteht laut NVD eine Buffer-Over-Read-Schwachstelle (CWE-125). Ein nicht authentifizierter, entfernter Angreifer kann dadurch einen Denial of Service auslösen. Der Fix wurde am 02.08.2025 bereitgestellt. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Ivanti Connect Secure/Policy Secure/ZTA Gateway: Heap-Buffer-Overflow ermöglicht Denial of Service
CVE-2025-5462 HochIn Ivanti Connect Secure vor 22.7R2.8 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.5, Ivanti ZTA Gateway vor 22.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 besteht laut NVD ein heap-basierter Pufferüberlauf, der einem nicht authentifizierten Angreifer aus der Ferne einen Denial of Service ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update gemäss Hersteller-Fix, bereitgestellt am 02.08.2025.
CVSS: 7.5 Publiziert: Referenz: NVD -
Ivanti Avalanche – SQL-Injection mit möglicher Remote Code Execution
CVE-2025-8296 HochIvanti Avalanche vor Version 6.4.8.8008 enthält eine SQL-Injection-Schwachstelle, über die ein remote authentifizierter Angreifer mit Administratorrechten beliebige SQL-Abfragen ausführen kann. Unter bestimmten Bedingungen kann dies zusätzlich zu Remote Code Execution führen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti Avalanche: Remote Code Execution durch unvollständige Konfigurationsbeschränkung
CVE-2025-8297 HochIvanti Avalanche ist vor Version 6.4.8.8008 durch eine unvollständige Beschränkung von Konfigurationsoptionen verwundbar. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – Unsichere Verschlüsselung erlaubt Entschlüsseln fremder Passwörter
CVE-2025-6995 HochEine unsachgemässe Verwendung von Verschlüsselung im Agenten von Ivanti Endpoint Manager vor Version 2024 SU3 und 2022 SU8 Security Update 1 erlaubt einem lokalen, authentifizierten Angreifer, die Passwörter anderer Nutzer zu entschlüsseln. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ivanti Endpoint Manager 2024 SU3 bzw. 2022 SU8 Security Update 1 oder neuer.
CVSS: 8.4 Publiziert: Referenz: NVD -
Fehlerhafte Verschlüsselung im Ivanti-Endpoint-Manager-Agenten
CVE-2025-6996 HochDer Agent von Ivanti Endpoint Manager verwendet Verschlüsselung fehlerhaft. Ein lokal authentifizierter Angreifer kann dadurch die Passwörter anderer Benutzer entschlüsseln. Betroffen sind Versionen vor 2024 SU3 sowie 2022 SU8 Security Update 1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2024 SU3 beziehungsweise 2022 SU8 Security Update 1.
CVSS: 8.4 Publiziert: Referenz: NVD -
Ivanti EPMM: OS-Command-Injection ermöglicht Remote Code Execution
CVE-2025-6770 HochIn Ivanti Endpoint Manager Mobile (EPMM) vor Version 12.5.0.2 ermöglicht eine OS-Command-Injection einem entfernten, authentifizierten Angreifer mit hohen Rechten Remote Code Execution. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 12.5.0.2.
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager Mobile: OS-Command-Injection mit hohen Rechten
CVE-2025-6771 HochIn Ivanti Endpoint Manager Mobile (EPMM) vor den Versionen 12.5.0.2, 12.4.0.3 und 12.3.0.3 kann ein entfernter authentifizierter Angreifer mit hohen Rechten über eine OS-Command-Injection Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 12.5.0.2, 12.4.0.3 oder 12.3.0.3.
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: SQL-Injection mit Admin-Rechten
CVE-2025-7037 HochIn Ivanti Endpoint Manager vor Version 2024 SU3 sowie 2022 SU8 Security Update 1 kann ein entfernter authentifizierter Angreifer mit Administratorrechten über eine SQL-Injection beliebige Daten aus der Datenbank auslesen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 2024 SU3 beziehungsweise 2022 SU8 Security Update 1.
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti Workspace Control: hartcodierter Schlüssel entschlüsselt SQL-Zugangsdaten
CVE-2025-22455 HochEin hartcodierter Schlüssel in Ivanti Workspace Control vor Version 10.19.0.0 erlaubt einem lokal authentifizierten Angreifer, gespeicherte SQL-Zugangsdaten zu entschlüsseln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Ivanti Workspace Control 10.19.0.0 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Workspace Control: Fest kodierter Schlüssel entschlüsselt gespeicherte SQL-Zugangsdaten
CVE-2025-5353 HochEin fest kodierter Schlüssel in Ivanti Workspace Control vor Version 10.19.10.0 erlaubt einem lokalen authentifizierten Angreifer, gespeicherte SQL-Zugangsdaten zu entschlüsseln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 10.19.10.0 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Workspace Control: Hartcodierter Schlüssel ermöglicht Passwort-Entschlüsselung
CVE-2025-22463 HochIn Ivanti Workspace Control vor Version 10.19.10.0 ermöglicht ein hartcodierter Schlüssel einem lokal authentifizierten Angreifer, das gespeicherte Umgebungspasswort zu entschlüsseln. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Ivanti Cloud Services Application – Rechteausweitung durch Standard-Zugangsdaten
CVE-2025-22460 HochIn der Ivanti Cloud Services Application vor Version 5.0.5 ermöglichen Standard-Zugangsdaten einem lokal authentifizierten Angreifer die Ausweitung seiner Privilegien. Bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 5.0.5 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Reflektiertes XSS in Ivanti Endpoint Manager
CVE-2025-22466 HochIn Ivanti Endpoint Manager vor Version 2024 SU1 bzw. 2022 SU7 erlaubt ein reflektiertes Cross-Site-Scripting einem entfernten, nicht authentifizierten Angreifer, Administratorrechte zu erlangen. Die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2024 SU1 bzw. 2022 SU7.
CVSS: 8.2 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – DLL-Hijacking ermöglicht Rechteausweitung auf System
CVE-2025-22458 HochIn Ivanti Endpoint Manager ermöglicht eine DLL-Hijacking-Schwachstelle einem authentifizierten Angreifer die Rechteausweitung auf System-Ebene. Betroffen sind Versionen vor 2024 SU1 beziehungsweise vor 2022 SU7. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU1 beziehungsweise 2022 SU7 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: SQL-Injection mit Code-Ausführung
CVE-2025-22461 HochIvanti Endpoint Manager vor Version 2024 SU1 bzw. vor Version 2022 SU7 enthält eine SQL-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Code ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti Secure Access Client – Rechteausweitung durch zu weit gefasste Berechtigungen
CVE-2025-22454 HochDer Ivanti Secure Access Client vor Version 22.7R4 vergibt unzureichend restriktive Berechtigungen. Ein lokal authentifizierter Angreifer kann dadurch seine Privilegien ausweiten. Bei Erfolg sind Vertraulichkeit, Integrität und Verfügbarkeit in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 22.7R4 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti Secure Access Client: Unzureichende Berechtigungen ermöglichen Löschen beliebiger Dateien
CVE-2024-13813 HochDer Ivanti Secure Access Client weist vor Version 22.8R1 unzureichende Berechtigungen auf. Ein lokaler authentifizierter Angreifer kann dadurch beliebige Dateien auf dem System löschen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Ivanti Application Control Engine: Race Condition umgeht Anwendungssperre
CVE-2024-10630 HochIm Ivanti Application Control Engine besteht in Versionen vor 10.14.4.0 eine Race Condition. Ein lokal authentifizierter Angreifer kann dadurch die Anwendungsblockierung umgehen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 10.14.4.0 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2024-13163 – Deserialisierung nicht vertrauenswürdiger Daten in Ivanti EPM
CVE-2024-13163 HochIvanti Endpoint Manager (EPM) vor dem Januar-2025-Sicherheitsupdate für die 2024er-Linie bzw. dem Januar-2025-Sicherheitsupdate für 2022 SU6 verarbeitet nicht vertrauenswürdige Daten unsicher (Deserialisierung). Ein entfernter, nicht authentifizierter Angreifer kann dadurch Remotecode-Ausführung erreichen; lokale Nutzerinteraktion ist erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti EPM: Rechteausweitung durch nicht initialisierte Ressource
CVE-2024-13164 HochIn Ivanti Endpoint Manager (EPM) vor dem Security Update von Januar 2025 (für die 2024er-Linie sowie 2022 SU6) ermöglicht eine nicht initialisierte Ressource einem lokal authentifizierten Angreifer die Ausweitung seiner Rechte. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti EPM – Out-of-Bounds Read ermöglicht lokale Rechteausweitung
CVE-2024-13169 HochIvanti EPM weist vor dem 2024 January-2025 Security Update bzw. dem 2022 SU6 January-2025 Security Update einen Out-of-Bounds-Read auf. Ein lokal authentifizierter Angreifer kann die Schwachstelle zur Rechteausweitung nutzen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das entsprechende Security Update von Januar 2025 einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Unzureichende Dateinamen-Validierung in Ivanti EPM ermöglicht Remote-Codeausführung
CVE-2024-13171 HochEine unzureichende Validierung von Dateinamen in Ivanti EPM vor dem 2024-Januar-2025-Sicherheitsupdate und dem 2022-SU6-Januar-2025-Sicherheitsupdate erlaubt einem entfernten, nicht authentifizierten Angreifer Remote-Codeausführung. Dafür ist lokale Nutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti EPM: Fehlerhafte Signaturprüfung ermöglicht Remotecodeausführung
CVE-2024-13172 HochIvanti EPM weist vor dem Sicherheitsupdate von Januar 2025 (für die 2024-Version sowie 2022 SU6) eine fehlerhafte Signaturprüfung auf. Ein nicht authentifizierter Angreifer aus der Ferne kann dadurch Remotecodeausführung erreichen, wobei lokale Benutzerinteraktion erforderlich ist. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das Januar-2025-Sicherheitsupdate einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ivanti (Pulse/Connect Secure), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.