sikkerhet
Norsk sikkerhetsselskap oppdaget ny nulldagssårbarhet i Ivanti-programvare
Ivanti hadde også levert programvaren som ble hacket i angrepet på blant annet 12 norske departementer sommeren 2023.
Departementenes sikkerhets- og serviceorganisasjon (DSS) ble nylig angrepet ved hjelp av en nulldagssårbarhet i programvaren ved navn Ivanti Endpoint Manager Mobile (EPMM, tidligere kjent som MobileIron Core).
Nå er en ny nulldagssårbarhet oppdaget i Ivanti-programvare, denne gang i Ivanti Sentry (tidligere MobileIron Sentry).
Det var det norske sikkerhetsselskapet Mnemonic som oppdaget sårbarheten, og først advarte om den i en bloggpost. Aller først tok de imidlertid direkte kontakt med Ivanti.
– Vi arbeidet med et oppdrag for en nordisk kunde da vi oppdaget det som kunne være en potensiell sårbarhet, sier Per Morten Sandstad i Mnemonic til Digi.
Det var samme selskap som avdekket sårbarhetene som ble benyttet til sommerens angrep på blant annet 12 norske departementer.
– Vi avdekket sårbarheten og viste Ivanti hvordan den kunne utnyttes med et vi kaller en «proof-of-concept» kode. Deretter utbedret Ivanti sårbarheten i sin programvare.
Dette ble selvsagt gjort før sårbarheten ble offentliggjort, av hensyn til kundenes datasikkerhet.
– Jeg vil gjerne berømme Ivanti for måten de taklet dette på. Vi jobbet ikke på oppdrag fra dem, men hadde et godt og profesjonelt samarbeid etter at sårbarheten ble avdekket, sier Sandstad til Digi.
Alvorlighetsgrad 9.8 av 10
Ivanti Sentry er en programvareløsning som skal styre, kryptere og ellers sørge for sikker kommunikasjon mellom ansattes enheter og en bedrifts servere.
Sårbarheten har fått sporingsnummeret CV-2023-38035 og har fått en alvorlighetsgrad etter «Common Vulnerability Scoring System (CVSS)» på 9.8 av 10 mulige. CVSS er en poengsum som regnes ut automatisk på basis av ulike kriterier, og er ment å objektivt angi alvorlighetsgraden av en sårbarhet.
Utnyttes allerede aktivt
Ifølge flere kilder blir sårbarheten allerede aktivt utnyttet, men hvem som er påvirket er ennå uklart.
– Per nå er vi bare klar over et begrenset antall kunder som er berørt, skriver Ivanti.
Ivanti har offentliggjort løsninger på sårbarheten for versjoner de ennå støtter, det vil si 9.18, 9.17 og 9.16, men sårbarheten skal også gjelde for tidligere versjoner. Ettersom de ikke lenger støttes av Ivanti, ser det ut til at de heller ikke vil få utbedringer av den nye nulldagssårbarheten.
– Vellykket utnyttelse lar en uautentisert trusselaktør lese og skrive filer til Ivanti Sentry-serveren og utføre OS-kommandoer som systemadministrator (root) ved å bruke «super user do» (sudo), skriver Mnemonic.
Krever at port 8443 er eksponert
Sårbarheten finnes i Ivanti Sentrys administrasjonspanel, og krever at port 8443 er eksponert til Internett. Er den ikke det, kan sårbarheten bare benyttes ved hjelp av intern tilgang til systemet, med mindre andre sårbarheter gir en angriper slik tilgang.
Port 8443 benyttes ofte som en alternativ HTTPS-port og brukes oftest til å bekrefte private sikkerhetsnøkler mellom serveren og nettleseren, før en sikker forbindelse etableres.
De to sårbarhetene som nylig ble utnyttet for å hacke blant annet 12 norske departementer, er nettopp slike som vile gjøre dette mulig, dersom de ikke er utbedret.
Det viste seg at det også var flere norske aktører som er påvirket, men nøyaktig hvem det gjelder, har ikke NSM gått ut med.
Bruker ikke Ivanti Sentry
– Departementenes sikkerhets- og serviceorganisasjon (DSS) bruker ikke Ivanti Sentry, skriver presseansvarlig Espen Evensen i DSS til Digi.
Det er heller ikke sannsynlig at det vil endre seg.
– Etter angrepet i sommer har vi sluttet å bruke Ivanti Endpoint Manager mobile, presiserer han. Per nå bruker vi ingen produkter fra Ivanti.
IKT-plattformen til DSS, som altså nå ikke lenger inkluderer Ivanti-produkter, benyttes for øvrig av alle departementene, unntatt Statsministerens kontor, Forsvarsdepartementet, Justis- og beredskapsdepartementet og Utenriksdepartementet.
– Per nå har ikke departementene en løsning for synkronisering av e-post og kalender til mobile enheter, skriver Evensen til Digi.
En ny løsning for synkronisering til mobile enheter er under planlegging, men hvilke løsninger vi eventuelt kommer til å benytte i framtiden kan jeg ikke si noe om nå.
Mange små sårbarheter kan fort bli én større
– Det kan virke som om sikkerhetsprodusenter kan levere dårlige produkter uten problemer, skriver sikkerhetsekspert Magnar Barsnes i Conscia til Digi.
Likevel kan det virke som om Ivanti har begynt å gå sine egne produkter i sømmene, mener han, siden denne nye nulldagssårbarheten nå er funnet i et annet produkt enn det som ble brukt i angrepet mot DSS.
– Selv om man har kjøpt et sikkerhetsprodukt, betyr ikke det at produktet er sikkert, advarer han.
Han understreker at det er viktig å holde seg løpende orientert om hvordan sikkerhetsproduktene man har anskaffet skal settes opp, hva som er «best practice» for dem, og om det oppdages sårbarheter eller andre kritiske varsler for løsningen.
– En må holde seg oppdatert om hva som skjer, og ikke bare reagere på sårbarheter med høy og medium prioritet. Ved kombinasjon av mange mindre eller middels sårbarheter kan man fort ende opp med «mange bekker små» som til sammen utgjør en stor og alvorlig sårbarhet.