news 2026/6/22 3:30:00

Ivanti提醒注意 EPM 中严重的代码执行漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Ivanti提醒注意 EPM 中严重的代码执行漏洞

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

美国IT软件公司 Ivanti 提醒用户修复位于端点管理器 (EPM) 中的一个新的严重漏洞CVE-2025-10573,它可导致攻击者远程执行代码。

Ivanti 公司通过遍布全球7000多家组织机构向超过4万家企业提供系统和IT资产管理解决方案。该公司的 EPM 软件是一款一站式端点管理工具,用于管理热门平台如 Windows、macOS、Linux、Chrome OS 和 IoT 等中的客户端设备。

该严重漏洞可遭远程未认证威胁人员通过要求用户交互的低复杂度跨站脚本攻击,执行任意 JavaScript 代码。Rapid 7 公司的首席安全研究员 Ryan Emmons 在今年8月份报送了该漏洞,他解释称,“对 EPM 主 web 服务拥有未认证访问权限的攻击者,可将伪造的托管终端接入 EPM 服务器,在管理员 web 仪表板中注入恶意 JavaScript。”

他解释称,“当 Ivanti EPM 管理员在正常使用过程中查看其中一个被投毒的仪表板界面时,被动的用户交互会触发客户端 JavaScript 执行,导致攻击者控制管理员会话。”

Ivanti 公司发布 EPM 版本 EPM 2024 SU4SR1 修复该问题,并提到由于 Ivanti EPM 解决方案按预期并不应在网络暴露,因此该漏洞风险应当大大被降低。然而,Shadowserver 威胁监控平台目前追踪到数百个面向互联网的 Ivanti EPM 实例,其中多数位于美国 (569)、德国 (109) 和日本 (104)。

此外,Ivanti 还发布更新,修复了三个高危漏洞,其中两个CVE-2025-13659和CVE-2025-13662可导致未认证攻击者在未修复系统上执行任意代码。幸运的是,成功利用该漏洞要求用户交互和目标连接到不受信任的内核服务器或导入不受信任的配置文件。

Ivanti 公司提到,“我们在公开披露该漏洞前并未发现遭利用的迹象。这些漏洞是通过负责任的披露计划披露的。”虽然该公司尚未发现造粒用吉祥,但 EPM 漏洞经常是遭攻击的目标。今年3月份,CISA 将影响 EPM 设备的三个严重漏洞(CVE-2024-13159、CVE-2024-13160和CVE-2024-13161)用于攻击中并提醒美国联邦机构在三周内修复。2024年10月份,CISA 要求政府机构修复另外一个已遭利用的 EPM 漏洞 (CVE-2024-29824)。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

Ivanti Workspace Control硬编码密钥漏洞暴露 SQL 凭据

Ivanti 修复已用于代码执行攻击中的两个 EPMM 0day 漏洞,与开源库有关

Ivanti 修复 Connect Secure & Policy Secure 中的三个严重漏洞

Ivanti修复Endpoint Manager中的多个严重漏洞

原文链接

https://www.bleepingcomputer.com/news/security/ivanti-warns-of-critical-endpoint-manager-code-execution-flaw/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/20 12:57:49

1小时快速搭建:Linux Docker原型验证

快速体验 打开 InsCode(快马)平台 https://www.inscode.net输入框内输入如下内容: 请设计一个快速原型开发模板,包含:1. 多语言选择(Python/Node.js/Go)2. 预配置的开发容器 3. 热重载支持 4. 内置测试框架 5. 一键部…

作者头像 李华
网站建设 2026/6/21 2:22:14

Qwen3-14B-AWQ:在消费级硬件上运行140亿参数大模型的终极指南

你是否曾因大模型高昂的硬件要求而望而却步?Qwen3-14B-AWQ正是为你量身打造的解决方案。这款来自阿里巴巴通义千问团队的轻量化模型,通过AWQ 4-bit量化技术将140亿参数压缩至消费级GPU可承受范围,让你在单张显卡上就能享受顶级AI能力。 【免费…

作者头像 李华
网站建设 2026/6/19 11:28:33

5步实现云顶之弈智能托管系统:零基础配置到高效运行全攻略

5步实现云顶之弈智能托管系统:零基础配置到高效运行全攻略 【免费下载链接】LOL-Yun-Ding-Zhi-Yi 英雄联盟 云顶之弈 全自动挂机刷经验程序 外挂 脚本 ,下载慢可以到https://gitee.com/stringify/LOL-Yun-Ding-Zhi-Yi 项目地址: https://gitcode.com/gh_mirrors/l…

作者头像 李华
网站建设 2026/6/20 21:36:45

25G光模块:驱动5G与数据中心升级的关键引擎

随着5G网络的大规模部署和数据中心流量激增,网络接口正经历从10G到25G的代际跨越。25G SFP28光模块以其翻倍的带宽和优异的性价比,成为支撑5G前传、数据中心互联及企业核心网络升级的主流选择。面对多样的应用场景,25G光模块已发展出丰富的技…

作者头像 李华
网站建设 2026/6/21 22:55:49

从零到一:AI游戏辅助的技术探索之旅

在当今游戏竞技领域,AI游戏辅助技术正悄然掀起一场革命。你是否好奇,深度学习如何让计算机像人类一样精准识别目标?目标检测算法又是怎样实现智能瞄准的?让我们一起踏上这场技术探索之旅,揭开RookieAI_yolov8项目背后的…

作者头像 李华
网站建设 2026/6/21 17:16:48

2024年全国各地区平均身高统计分析】

基于数据分析的三个猜想猜想一:身高增长进入平台期,未来增长将更加依赖精准营养干预数据显示,近十年来我国居民身高增长速度逐年放缓,年均增长不足0.3cm。这表明在现有营养水平下,我国居民身高已接近遗传潜力的上限。未…

作者头像 李华