Vulnerabilidad en Ivanti Service Desk (CVE-2017-11463)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-275
Errores con los permisos
Fecha de publicación:
11/12/2017
Última modificación:
20/04/2025
Descripción
En Ivanti Service Desk (anteriormente LANDESK Management Suite) entre las versiones 2016.3 y 2017.3, una referencia directa a objetos no restringida conduce a la referencia/actualización de objetos que pertenecen a otros usuarios. En otras palabras, un usuario normal puede enviar peticiones a un URI específico con el nombre de usuario del usuario objetivo en una carga útil HTTP para recuperar una clave/token y emplearla para acceder/actualizar objetos pertenecientes a otros usuarios. Dichos objetos podrían ser perfiles, tickets, incidentes, etc.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ivanti:endpoint_manager:2016.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ivanti:endpoint_manager:2017.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:ivanti:endpoint_manager:2017.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



