Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
Η κρίσιμη ευπάθεια Ivanti EPM επιτρέπει την παραβίαση περιόδου λειτουργίας διαχειριστή μέσω αποθηκευμένου XSS

Η κρίσιμη ευπάθεια Ivanti EPM επιτρέπει την παραβίαση περιόδου λειτουργίας διαχειριστή μέσω αποθηκευμένου XSS

10 Δεκεμβρίου 2025
Αυτή η εφαρμογή Google εξακολουθεί να ξεπερνά τον ανταγωνισμό στη 15η επέτειό της

Αυτή η εφαρμογή Google εξακολουθεί να ξεπερνά τον ανταγωνισμό στη 15η επέτειό της

10 Δεκεμβρίου 2025
Ενημέρωση θέσεων εργασίας: Δεκέμβριος 2025 | Η Crytek διορίζει τον κτηνίατρο της βιομηχανίας Hannes Seifert ως συν-CEO

Ενημέρωση θέσεων εργασίας: Δεκέμβριος 2025 | Η Crytek διορίζει τον κτηνίατρο της βιομηχανίας Hannes Seifert ως συν-CEO

10 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Η κρίσιμη ευπάθεια Ivanti EPM επιτρέπει την παραβίαση περιόδου λειτουργίας διαχειριστή μέσω αποθηκευμένου XSS
Security

Η κρίσιμη ευπάθεια Ivanti EPM επιτρέπει την παραβίαση περιόδου λειτουργίας διαχειριστή μέσω αποθηκευμένου XSS

Marizas DimitrisBy Marizas Dimitris10 Δεκεμβρίου 2025Δεν υπάρχουν Σχόλια2 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Η κρίσιμη ευπάθεια Ivanti EPM επιτρέπει την παραβίαση περιόδου λειτουργίας διαχειριστή μέσω αποθηκευμένου XSS
Η κρίσιμη ευπάθεια Ivanti EPM επιτρέπει την παραβίαση περιόδου λειτουργίας διαχειριστή μέσω αποθηκευμένου XSS
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Μια κρίσιμη αποθηκευμένη ευπάθεια δέσμης ενεργειών μεταξύ τοποθεσιών σε εκδόσεις Ivanti Endpoint Manager (“EPM”) 2024 SU4 και νεότερες εκδόσεις, που θα μπορούσε να επιτρέψει στους εισβολείς να παραβιάσουν τις περιόδους λειτουργίας διαχειριστή χωρίς έλεγχο ταυτότητας.

Το θέμα ευπάθειας, που προσδιορίστηκε ως CVE-2025-10573, έλαβε βαθμολογία CVSS 9,6 και διορθώθηκε στις 9 Δεκεμβρίου 2025, με την κυκλοφορία της έκδοσης Ivanti EPM 2024 SU4 SR1.

Ένας εισβολέας με πρόσβαση χωρίς έλεγχο ταυτότητας στην κύρια υπηρεσία Ιστού EPM μπορεί να ενώσει πλαστά διαχειριζόμενα τελικά σημεία στον διακομιστή EPM. Δηλητηρίαση του πίνακα ελέγχου ιστού του διαχειριστή με κακόβουλο JavaScript.

Όταν ένας διαχειριστής Ivanti EPM βλέπει τον μολυσμένο πίνακα εργαλείων κατά τη διάρκεια κανονικών λειτουργιών.

ΙδιότηςΚαθέκαστα
Αναγνωριστικό CVECVE-2025-10573
Τύπος ευπάθειαςΑποθηκευμένη δέσμη ενεργειών μεταξύ τοποθεσιών (XSS)
Βαθμολογία CVSS9.6
Προϊόν που επηρεάζεταιIvanti Endpoint Manager (EPM)
Εκδόσεις που επηρεάζονταιEPM 2024 SU4 και κάτω

Η παθητική αλληλεπίδραση με τον χρήστη ενεργοποιεί την εκτέλεση JavaScript από την πλευρά του πελάτη, παρέχοντας στον εισβολέα πλήρη έλεγχο της περιόδου λειτουργίας του διαχειριστή.

Η ευπάθεια προέρχεται από το web API «incomingdata», το οποίο επεξεργάζεται δεδομένα σάρωσης συσκευών χωρίς την κατάλληλη επικύρωση εισόδου.

Οι εισβολείς μπορούν να υποβάλουν κακόβουλα ωφέλιμα φορτία μέσω αυτού του μη επαληθευμένου τελικού σημείου. Στη συνέχεια αποθηκεύονται στη βάση δεδομένων της συσκευής και αποδίδονται με ασφάλεια στη διεπαφή του πίνακα εργαλείων διαχειριστή.

Ένας εισβολέας χωρίς έλεγχο ταυτότητας μπορεί να δημιουργήσει ένα αίτημα POST στο τελικό σημείο ‘/incomingdata/postcgi.exe’. Περιέχει ωφέλιμα φορτία XSS ενσωματωμένα σε πεδία σάρωσης συσκευής, όπως Αναγνωριστικό συσκευής, Εμφανιζόμενο όνομα ή Όνομα λειτουργικού συστήματος.

Αυτά τα ωφέλιμα φορτία επεξεργάζονται αυτόματα και προστίθενται στη βάση δεδομένων της συσκευής χωρίς απολύμανση. Όταν οι διαχειριστές έχουν πρόσβαση σε σελίδες του πίνακα ελέγχου ιστού που εμφανίζουν πληροφορίες συσκευής.

Συμπεριλαμβανομένων των “frameset.aspx” και “db_frameset.aspx”, τα κακόβουλα σενάρια εκτελούνται στα προγράμματα περιήγησής τους.

Το Ivanti EPM είναι ένα ευρέως διαδεδομένο λογισμικό διαχείρισης τελικών σημείων που χρησιμοποιείται από οργανισμούς για απομακρυσμένη διαχείριση, σάρωση ευπάθειας και διαχείριση συμμόρφωσης.

Η επιτυχής εκμετάλλευση επιτρέπει στους εισβολείς να ελέγχουν εξ αποστάσεως τα τελικά σημεία και να εγκαθιστούν μη εξουσιοδοτημένο λογισμικό, καθιστώντας αυτήν την ευπάθεια ιδιαίτερα επικίνδυνη.

Σύμφωνα με Rapid7Οι οργανισμοί θα πρέπει να αναβαθμίσουν αμέσως στην έκδοση Ivanti EPM 2024 SU4 SR1. Επειδή αυτή η ευπάθεια δεν έχει επικυρωθεί, η επιδιόρθωση των παρουσιών που επηρεάζονται το συντομότερο δυνατό είναι κρίσιμη.



VIA: cybersecuritynews.com

Related Posts


Το Metasploit προσθέτει μονάδα εκμετάλλευσης για ευπάθειες 0-ημέρας του FortiWeb που αποκαλύφθηκαν πρόσφατα
Security

Νέο κακόβουλο λογισμικό μέσω WhatsApp Exfiltrate επαφών για επίθεση στον διακομιστή και ανάπτυξη κακόβουλου λογισμικού
Security

Ενημερωμένη έκδοση κώδικα για ευπάθειες εκτέλεσης κώδικα στο Endpoint Manager
Security
API JavaScript web XSS ασφάλεια στον κυβερνοχώρο Ευπάθεια XSS νέα για την ασφάλεια στον κυβερνοχώρο
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΑυτή η εφαρμογή Google εξακολουθεί να ξεπερνά τον ανταγωνισμό στη 15η επέτειό της
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

Πάνω από 644.000 τομείς που εκτίθενται σε ευπάθεια κρίσιμων στοιχείων διακομιστή React
Security

Πάνω από 644.000 τομείς που εκτίθενται σε ευπάθεια κρίσιμων στοιχείων διακομιστή React

10 Δεκεμβρίου 2025
Το νέο κιτ ψαρέματος Spiderman επιτρέπει στους επιτιθέμενους να δημιουργούν κακόβουλες σελίδες σύνδεσης τράπεζας με λίγα κλικ
Security

Το νέο κιτ ψαρέματος Spiderman επιτρέπει στους επιτιθέμενους να δημιουργούν κακόβουλες σελίδες σύνδεσης τράπεζας με λίγα κλικ

10 Δεκεμβρίου 2025
Γιατί ένας ασφαλής κύκλος ζωής ανάπτυξης λογισμικού είναι κρίσιμος για τους κατασκευαστές
Security

Γιατί ένας ασφαλής κύκλος ζωής ανάπτυξης λογισμικού είναι κρίσιμος για τους κατασκευαστές

10 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
Η κρίσιμη ευπάθεια Ivanti EPM επιτρέπει την παραβίαση περιόδου λειτουργίας διαχειριστή μέσω αποθηκευμένου XSS Security

Η κρίσιμη ευπάθεια Ivanti EPM επιτρέπει την παραβίαση περιόδου λειτουργίας διαχειριστή μέσω αποθηκευμένου XSS

Marizas Dimitris10 Δεκεμβρίου 2025
Αυτή η εφαρμογή Google εξακολουθεί να ξεπερνά τον ανταγωνισμό στη 15η επέτειό της Android

Αυτή η εφαρμογή Google εξακολουθεί να ξεπερνά τον ανταγωνισμό στη 15η επέτειό της

Marizas Dimitris10 Δεκεμβρίου 2025
Ενημέρωση θέσεων εργασίας: Δεκέμβριος 2025 | Η Crytek διορίζει τον κτηνίατρο της βιομηχανίας Hannes Seifert ως συν-CEO Entertainment

Ενημέρωση θέσεων εργασίας: Δεκέμβριος 2025 | Η Crytek διορίζει τον κτηνίατρο της βιομηχανίας Hannes Seifert ως συν-CEO

Marizas Dimitris10 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
Η κρίσιμη ευπάθεια Ivanti EPM επιτρέπει την παραβίαση περιόδου λειτουργίας διαχειριστή μέσω αποθηκευμένου XSS

Η κρίσιμη ευπάθεια Ivanti EPM επιτρέπει την παραβίαση περιόδου λειτουργίας διαχειριστή μέσω αποθηκευμένου XSS

10 Δεκεμβρίου 2025
Αυτή η εφαρμογή Google εξακολουθεί να ξεπερνά τον ανταγωνισμό στη 15η επέτειό της

Αυτή η εφαρμογή Google εξακολουθεί να ξεπερνά τον ανταγωνισμό στη 15η επέτειό της

10 Δεκεμβρίου 2025
Ενημέρωση θέσεων εργασίας: Δεκέμβριος 2025 | Η Crytek διορίζει τον κτηνίατρο της βιομηχανίας Hannes Seifert ως συν-CEO

Ενημέρωση θέσεων εργασίας: Δεκέμβριος 2025 | Η Crytek διορίζει τον κτηνίατρο της βιομηχανίας Hannes Seifert ως συν-CEO

10 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.