CVE-2024-21887
Ivanti ICS
Resumen
A command injection vulnerability in web components of Ivanti Connect Secure (9.x, 22.x) and Ivanti Policy Secure (9.x, 22.x) allows an authenticated administrator to send specially crafted requests and execute arbitrary commands on the ap…
Publicada: 2024-01-12
Análisis
🟠 Alta — explotación inminente
Tipo de fallo: Inyección de comandos (CWE-77). Ejecuta comandos a través de entrada no saneada.
Cómo se explota: Explotable por red (accesible desde internet), con privilegios altos, sin interacción de la víctima, y con baja complejidad. El fallo puede saltar a otros componentes (scope cambiado).
Impacto: Compromiso total (confidencialidad, integridad y disponibilidad).
Estado: Probabilidad de explotación (EPSS, 30 días): 100% — alta.
- Aplica el parche del fabricante según la prioridad de riesgo.
- Reduce exposición: no lo expongas a internet; firewall, VPN o segmentación de red.
- Detecta: convierte esta CVE en reglas de detección.
Técnica MITRE ATT&CK: T1190 · Exploit Public-Facing Application · T1059 · Command and Scripting Interpreter
Practícalo en el arsenal: WAF Bypass · Decodificador PowerShell · Reverse Shells
Vector CVSS
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
El vector codifica cómo se explota (lo tienes traducido arriba, en el análisis). Desglósalo en la herramienta CVSS →
Fuentes: CISA KEV · EPSS · FIRST.org · NVD. Análisis derivado del vector CVSS y del estado de explotación (sin IA). Informativo; contrasta siempre con la fuente oficial del fabricante.