Ivanti January Security Update (AL01/250116/CSIRT-ITA)
Data:
16 Gennaio 2025 10:28
Sintesi
Ivanti rilascia aggiornamenti di sicurezza che risolvono 20 vulnerabilità, di cui 4 con gravità “critica” e 16 con gravità “alta”, nei prodotti Ivanti EPM, Ivanti Avalanche, Ivanti Application Control, Ivanti Security Controls e Ivanti Neurons for App Control.
Impatto Sistemico
Alto (66.41)
Tipologia
- Remote Code Execution
- Authentication Bypass
- Privilege Escalation
- Information Leakage
- Security Restrictions Bypass
- Denial of Service
Prodotti e/o versioni affette
- Ivanti Endpoint Manager 2024, security update di Novembre e precedenti
- Ivanti Endpoint Manager 2022 SU6, security update di Novembre e precedenti
- Ivanti Avalanche, versione 6.4.6 e precedenti
- Ivanti Application Control, versioni 2024.3 e precedenti, 2024.1 e precedenti, 2023.3 e precedenti
- Ivanti Security Controls, versione 2024.4.1 e precedenti
- Ivanti Neurons for App Control, aggiornato automaticamente il 12 dicembre 2024
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.
Si evidenzia che per tutte le versioni di Ivanti Security Controls il vendor non rilascerà alcuna patch considerata la data di fine supporto del modulo Ivanti Security Controls Application Control (EOL). Si consiglia, pertanto, di seguire le mitigazioni riportate nella sezione “Solution” del bollettino di sicurezza.
CVE
Riferimenti
https://www.ivanti.com/blog/january-security-update
https://forums.ivanti.com/s/article/Security-Advisory-EPM-January-2025-for-EPM-2024-and-EPM-2022-SU6
https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Avalanche-6-4-7-Multiple-CVEs
https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Application-Control-Engine-CVE-2024-10630