CVE-2024-21887KEV Β· OVERDUECWE-77command-injection

Ivanti Connect Secure and Policy Secure Command Injection Vulnerability

Critical Β· published January 12, 2024

Patch now

Confirmed exploited, and the score agrees

CVSS calls it critical at 9.1. It is confirmed in active exploitation. It sits in the 100.0th percentile for exploit probability.

958
days past CISA
deadline
CVSS v3.1
9.1
EPSS
100%
Percentile
100.0
In the wild
Confirmed
What it is

🚨 An authenticated admin can launch a command injection attack with just a specially crafted request! This vulnerability in Ivanti Connect Secure and Ivanti Policy Secure is like leaving a trusted staff member the key to the safe β€” but it turns out the safe has a hidden trapdoor! πŸ”₯ Think of it like a hotel concierge who can not only check you into your room but also has access to the entire building's security system. If that concierge (the authenticated admin) is given a magic password (the crafted request), they could open any door, even the ones that should be off-limits. This critical vulnerability allows an attacker to execute arbitrary commands on the appliance, potentially leading to complete control over sensitive configurations. The stakes are high: attackers could steal data, manipulate security settings, or shut down services. In the wrong hands, this could spell absolute disaster for the organization!

Put simply

Think of it like a hotel concierge who can not only check you into your room but also has access to the entire building's security system. If that concierge (the authenticated admin) is given a magic password (the crafted request), they could open any door, even the ones that should be off-limits. The command injection flaw in Ivanti Connect Secure and Policy Secure lets authenticated administrators send malicious requests, which the server then executes as commands. This could allow attackers to perform unauthorized actions within the system.

What to do

This critical vulnerability allows an attacker to execute arbitrary commands on the appliance, potentially leading to complete control over sensitive configurations. The stakes are high: attackers could steal data, manipulate security settings, or shut down services. In the wrong hands, this could spell absolute disaster for the organization! To safeguard your systems, immediately update Ivanti Connect Secure to version 9.x or 22.x. Review your configurations and access controls for administrators to ensure no malicious actions are taken. Lastly, monitor for unusual activity to catch any exploitation attempts early! You've got the power to fix this! Act fast, and you'll have your systems secure in no time. πŸ›‘οΈ

The record
Technical detail
CVSS v3.1
9.1 Β· CRITICAL
Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CVSS v4.0
Not supplied
EPSS
0.99999 Β· 100.0th percentile
Weakness
CWE-77 Β· Improper Neutralization of Special Elements used in a Command ('Command Injection')
Published
2024-01-12T22:15Z
KEV added
2024-01-10 Β· due 2024-01-22
Affected products (81)
ProductVersionsFixed in
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/connect_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
ivanti/policy_secureall versionsβ€”
References (5)
EPSS history
Timeline
  • 12 JAN 17:02Z
    A command injection vulnerability in web components of Ivanti Connect Secure (9.x, 22.x) and Ivanti Policy Secure (9.x, 22.x) allows an authenticated…
    cvelistv5
  • 10 JAN 00:00Z
    Added to CISA KEV β€” remediate by Jan 22
    kev