SQL-инъекция и загрузка файлов опасного типа в Ivanti Avalanche позволяют выполнить код с правами администратора

Ivanti

Две уязвимости в платформе управления мобильными устройствами Ivanti Avalanche позволяют удалённому злоумышленнику с административными правами выполнить произвольный код на сервере. Затронуты версии 6.4.6 и более ранние. Исправления собраны в сборке 6.4.8.8008. Одна проблема связана с внедрением SQL-кода, вторая - с загрузкой файлов опасного типа. Обе получили по 7.2 балла по шкале CVSS (система оценки серьёзности уязвимостей), это высокий уровень, но не предельный. Сведений об эксплуатации в реальных атаках на момент раскрытия нет.

Детали уязвимостей

Avalanche относится к классу систем управления мобильными устройствами. Через неё организации настраивают парк мобильной техники: складские терминалы сбора данных, промышленные планшеты, сканеры штрихкодов, защищённые смартфоны. Такие решения разворачивают в логистике, рознице, на производстве и в клиниках. Администраторы распространяют через консоль приложения, обновляют прошивки, задают политики доступа и следят за состоянием устройств. Поэтому компрометация сервера означает контроль над всей подчинённой техникой.

Речь идёт о локальных установках, которые организация держит в собственной сети. Устройства, находящиеся под управлением платформы, регулярно обращаются к серверу за настройками и обновлениями. Следовательно, контроль над этой точкой даёт рычаг воздействия на весь парк техники сразу. Организациям стоит сверить номер сборки в своей инфраструктуре без промедления.

Первая уязвимость, CVE-2025-8296, относится к классу внедрения SQL-кода. Злоумышленник подставляет собственные команды в запросы, которые платформа отправляет в базу данных. В результате администратор может выполнить в базе произвольные операции. При определённых условиях это приводит к выполнению кода на самом сервере. В базе такой системы обычно хранятся инвентарные данные об устройствах, сведения об учётных записях и настройки политик. Поэтому доступ к ней чувствителен сам по себе.

Вторая уязвимость, CVE-2025-8297, связана с неполным ограничением конфигурации. По классификации CWE (перечень типовых слабостей программного кода) её относят к загрузке файлов опасного типа. Администратор может поместить на сервер файл, который тот затем исполнит. Итог тот же: выполнение кода в среде, где работает сама платформа. Оценка снова 7.2 балла.

Выполнение кода на сервере управления открывает доступ к операционной системе и службам платформы. Злоумышленник способен читать данные базы, менять политики и распространять приложения на подчинённые устройства. Помимо этого, он может вывести сервер из строя и лишить организацию возможности управлять парком. Для склада, магазина или клиники это означает остановку рабочих процессов.

Обе проблемы требуют учётной записи с административными правами. Условие снижает вероятность массовых автоматических атак. Однако оно не снимает риск. Административные учётные записи становятся целью целевого фишинга и кражи данных для входа. Кроме того, угрозу создаёт внутренний нарушитель. На практике доступ к консоли управления часто делят между несколькими сотрудниками, а пароли передают в рабочих чатах. Каждое такое послабление расширяет круг тех, кто способен воспользоваться уязвимостью.

Внедрение SQL-кода остаётся одной из самых распространённых слабостей корпоративных приложений. Причина в том, что проверку входных данных легко пропустить при доработке продукта. Загрузка файлов опасного типа встречается реже, но последствия у неё тяжелее: один загруженный файл превращается в полноценный доступ к серверу. Вместе с тем обе разновидности хорошо изучены, а значит, защита от них не требует экзотических средств.

Проблемы обнаружил исследователь Kevin Salapatek в рамках программы Trend Micro Zero Day Initiative (ZDI, программа ответственного раскрытия уязвимостей). Записи CVE опубликованы 12 августа 2025 года. Ivanti заявляет, что до публичного раскрытия случаев эксплуатации не зафиксировано. Публичных индикаторов компрометации тоже нет. При этом отсутствие наблюдаемых атак не означает, что уязвимости останутся без внимания. После публикации деталей у злоумышленников появляется время на подготовку эксплойта (кода, использующего уязвимость).

Исправление доступно в сборке 6.4.8.8008. Загрузить её можно через портал загрузок Ivanti. Перед установкой вендор советует сделать резервную копию базы данных или снимок системы. Шаг важен, поскольку обновления платформ управления почти всегда затрагивают схему данных. Если обновление невозможно в ближайшее время, разумно ограничить доступ к консоли, убрать её из открытого интернета и включить многофакторную аутентификацию. Полезно также следить за необычными запросами к базе и появлением новых исполняемых файлов на сервере.

Avalanche не первый продукт Ivanti, который привлекает внимание атакующих. В 2024 году атаки затрагивали VPN-шлюзы Connect Secure и Policy Secure. Те случаи показали, что серверы управления интересуют злоумышленников не меньше, чем сетевое оборудование. Причина в концентрации полномочий. Одна точка входа открывает доступ к большой инфраструктуре. Поэтому поставщикам приходится закрывать дыры быстро, а их клиентам - быстро устанавливать обновления. Для служб, отвечающих за парк мобильных устройств, управление исправлениями становится постоянной задачей, а не разовым мероприятием.

Для организаций, где Avalanche отвечает за складскую технику, переход на 6.4.8.8008 остаётся самым прямым способом снять риск. Откладывать обновление можно только при готовности ограничить доступ к консоли другими средствами. Уязвимости, требующие высоких привилегий, редко попадают в арсенал массовых червей. Зато они удобны для целевых кампаний, где злоумышленник уже получил доступ к учётной записи администратора. Чем дольше сервер остаётся без обновления, тем шире окно для такой работы.

Ссылки

Комментарии: 0