image

Ivanti brengt update uit voor zerodays in Connect Secure VPN, mitigaties omzeild

woensdag 31 januari 2024, 09:29 door Redactie, 3 reacties

Ivanti heeft de eerste updates uitgebracht voor twee zerodaylekken in Connect Secure VPN die op grote schaal worden misbruikt. De Amerikaanse overheid meldt dat aanvallers er inmiddels in zijn geslaagd om de eerder aangeraden mitigaties en detectiemethodes te omzeilen. Ivanti Connect Secure, eerder nog bekend als Pulse Secure, is een vpn-oplossing waarmee gebruikers toegang tot het netwerk van hun organisatie kunnen krijgen.

Twee zerodaylekken in de vpn-oplossing, CVE-2023-46805 en CVE-2024-21887, maken het mogelijk voor ongeauthenticeerde aanvallers om eerst de authenticatie te omzeilen en daarna willekeurige commando's op het apparaat uit te voeren. "Aanvallers blijven kwetsbaarheden in Ivanti Connect Secure en Policy Secure Gateways misbruiken om inloggegevens te onderscheppen en webshells te installeren om zo bedrijfsnetwerken verder te compromitteren", stelt het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security.

Het CISA gaf eerder nog een noodbevel af wegens het grootschalige misbruik van de kwetsbaarheden. Op 10 januari kwam Ivanti met een waarschuwing voor de beveiligingslekken, die al zeker sinds december door een groep aanvallers worden misbruikt. Drie weken lang waren er geen updates voor het probleem beschikbaar, maar wel mitigaties die bescherming zouden moeten bieden. Het CISA laat weten dat aanvallers erin zijn geslaagd om de huidige mitigaties en detectiemethodes te omzeilen.

Er zijn verschillende versies van de kwetsbare software en Ivanti heeft nu voor Connect Secure (versies 9.1R14.4, 9.1R17.2, 9.1R18.3, 22.4R2.2 en 22.5R1.1) en ZTA versie 22.6R1.3 updates uitgebracht. De komende weken zullen er ook patches voor andere versies verschijnen. Het CISA adviseert organisaties om ook na het installeren van de updates hun netwerk op de aanwezigheid van aanvallers te controleren, aangezien die mogelijk al toegang hebben gekregen voordat de patches werden geïnstalleerd.

Reacties (3)
31-01-2024, 09:51 door Anoniem
'Secure' zou een soort officiële titel moeten worden die je kan verliezen als je meermaals totaal niet secure bent gebleken. Een soort van dokters titel laten we maar zeggen.
31-01-2024, 11:37 door Anoniem
Door Anoniem: 'Secure' zou een soort officiële titel moeten worden die je kan verliezen als je meermaals totaal niet secure bent gebleken. Een soort van dokters titel laten we maar zeggen.

Met die meetlat zijn er maar weinig die die titel krijgen.
Misschien alleen Nokia voor hun oudere telefoontoestellen. :)
31-01-2024, 14:46 door Anoniem
Het zou fijn zijn als de portal waar we de updates vandaan kunnen halen ook werkt.. deze is momenteel offline..
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.