Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ivanti Service Desk (CVE-2017-11463)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-275 Errores con los permisos
Fecha de publicación:
11/12/2017
Última modificación:
20/04/2025

Descripción

En Ivanti Service Desk (anteriormente LANDESK Management Suite) entre las versiones 2016.3 y 2017.3, una referencia directa a objetos no restringida conduce a la referencia/actualización de objetos que pertenecen a otros usuarios. En otras palabras, un usuario normal puede enviar peticiones a un URI específico con el nombre de usuario del usuario objetivo en una carga útil HTTP para recuperar una clave/token y emplearla para acceder/actualizar objetos pertenecientes a otros usuarios. Dichos objetos podrían ser perfiles, tickets, incidentes, etc.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ivanti:endpoint_manager:2016.4:*:*:*:*:*:*:*
cpe:2.3:a:ivanti:endpoint_manager:2017.1:*:*:*:*:*:*:*
cpe:2.3:a:ivanti:endpoint_manager:2017.3:*:*:*:*:*:*:*