sikkerhet

Dette er sårbarheten som ble utnyttet i dataangrepet mot departementene

Sårbarheten som førte til dataangrepet på 12 departementer, kan gi uautorisert tilgang til interne systemer og får den den høyest mulige alvorlighetsgraden.

En nulldagssårbarhet i et Ivanti-produktet som gir ansatte i departementene tilgang til interne systemer fra mobiltelefonene deres, ble benyttet for å utføre dataangrepet mot DSS. Etter at sikkerhetstiltak ble iverksatt, har ikke ansatte i de tolv departementene tilgang til DSS sine fellestjenester på mobil.
En nulldagssårbarhet i et Ivanti-produktet som gir ansatte i departementene tilgang til interne systemer fra mobiltelefonene deres, ble benyttet for å utføre dataangrepet mot DSS. Etter at sikkerhetstiltak ble iverksatt, har ikke ansatte i de tolv departementene tilgang til DSS sine fellestjenester på mobil. Illustrasjonsfoto: Gorm Kallestad/NTB

Det var en nulldagsdagssårbarhet i programvaren Ivanti Endpoint Manager Mobile (EPMM, tidligere kjent som MobileIron Core), som gjorde det mulig for uvedkommende å utføre det nå mye omtalte dataangrepet mot Departementenes sikkerhets- og serviceorganisasjon (DSS).

EPMM er en programvare som brukes for å gi ansatte tilgang fra mobiltelefoner inn til interne systemer. Dette forklarer hvorfor en av konsekvensene var at ansatte i departementene ikke kunne synkronisere e-post på sine mobiler, slik DSS-direktør Erik Hope forklarte på pressekonferansen mandag morgen.

Dette er sårbarheten

Sårbarheten CVE-2023-35078 er en såkalt RCE-sårbarhet (Remote Code Execution), og gjør det mulig å få tilgang til interne systemer uten noen form for autentisering. En uautorisert og ekstern trusselaktør kan dermed potensielt få tilgang til personinformasjon, samt gjøre begrensede endringer på serveren, opplyser Ivanti i et nytt blogginnlegg.

Marius Sandbu i Sopra Steria sier at det på verdensbasis er rundt 1500 organisasjoner som bruker Ivanti-programvaren, Foto: Sopra Steria
Marius Sandbu i Sopra Steria sier at det på verdensbasis er rundt 1500 organisasjoner som bruker Ivanti-programvaren,

Serveren som kjører programvaren, er eksponert mot internett og har ofte tilgang til interne systemer og fagapplikasjoner, slik at brukere kan koble seg på disse med sine mobile enheter. Når sårbarheten utnyttes, kan trusselaktøren få tilgang til denne serveren via et administrasjon grensesnitt uten noen form av autentisering.

– I teorien betyr det at de da har mulighet til å se all kommunikasjon som de mobilenhetene sender inn til serveren, og at de har tilgang til å bruke serveren til å prøve å komme seg videre innover i infrastrukturen og til andre system, forklarer skyevangelist Marius Sandbu i Sopra Steria.

Høyeste alvorlighetsgrad

Sårbarheten har fått den mest kritiske alvorlighetsgraden mulig med en CVSS-score på 10. Dette indikerer at sårbarheten både er enkel å utnytte og at utnyttelse kan få kritiske konsekvenser.

På verdensbasis er det rundt 1500 organisasjoner som bruker Ivanti-programvaren, viser søk i Shodan som Sandbu har skrevet om på sin blogg.

Marius Sandbu gjorde et søk på Shodan for å sjekke hvem som har EPMM-programvaren eksponert på nettet. Skjermbildet viser resultatet, som sier at rundt 1500 har MobileIron offentlig tilgjengelig. Skjermbilde: Marius Sandbu (https
Marius Sandbu gjorde et søk på Shodan for å sjekke hvem som har EPMM-programvaren eksponert på nettet. Skjermbildet viser resultatet, som sier at rundt 1500 har MobileIron offentlig tilgjengelig. Skjermbilde: Marius Sandbu (https

I NSMs pressemelding forteller direktør Sofie Nystrøm at den først ble oppdaget i Norge. Ifølge programvareselskapet kjenner de kun til et begrenset antall kunder som har blitt berørt av sårbarheten.

Powered by Labrador CMS