חולשה ברכיב ה-API של Ivanti Endpoint Manager Mobile, מערכת לניהול מכשירים ניידים בארגונים, אפשרה לתוקף לגשת למשאבים מוגנים בלי להזדהות כראוי. הדירוג שלה 5.3 מתוך 10, אבל היא נכללת ברשימת החולשות שידוע שמנוצלות בפועל.
מה החולשה?
Endpoint Manager Mobile, בקיצור EPMM, היא מערכת שארגונים משתמשים בה כדי לנהל את הטלפונים והטאבלטים של העובדים, להחיל עליהם מדיניות ולהתקין אפליקציות מרחוק. חלק מהפעולות האלה נחשפות דרך ממשק תוכנה (API).
החולשה, מסוג עקיפת אימות, מאפשרת לתוקף לפנות לחלק מכתובות ה-API הזה ולקבל תשובה בלי לעבור את בדיקת ההרשאות שאמורה לחסום גישה של מי שאינו מזוהה. הדירוג הנמוך יחסית משקף שמדובר בעיקר בחשיפת מידע ולא בהשתלטות מלאה, אבל היכללותה ברשימת החולשות המנוצלות מלמדת שתוקפים משתמשים בה בפועל.
מי מושפע?
מושפעות גרסאות EPMM שלפני 11.12.0.5, גרסאות 12.3 שלפני 12.3.0.2, גרסאות 12.4 שלפני 12.4.0.2 וגרסה 12.5.0.0. זו תוכנה ארגונית, כך שהיא נוגעת לצוותי ה-IT בארגונים שמשתמשים ב-EPMM לניהול המכשירים הניידים, ולא למשתמש הביתי.
האם מנוצלת בפועל?
כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, החל מ-19 במאי 2025.
מה עושים?
עדכנו את EPMM לגרסה המתוקנת: 11.12.0.5, 12.3.0.2, 12.4.0.2 או הגרסה המתוקנת בקו 12.5 לפי הודעת היצרן של Ivanti. עד להתקנת העדכון, הגבילו את הגישה לממשק ה-API כך שיהיה נגיש רק מכתובות מהימנות, למשל דרך שער גישה או רשימת היתר, כדי לצמצם את מי שיכול בכלל לפנות אליו.