Ivanti EPM corrige vulnerabilidades críticas que permiten filtrado de credenciales y denegación de servicio
Introducción
Ivanti Endpoint Manager (EPM), una de las soluciones de gestión de dispositivos más empleadas en entornos empresariales, ha publicado una actualización de seguridad para corregir varias vulnerabilidades críticas que podrían ser explotadas de forma remota. Estas fallas permitirían a un atacante obtener credenciales sensibles de conexiones SQL externas o causar la caída de servicios esenciales mediante ataques de denegación de servicio (DoS). El anuncio pone de nuevo en el foco la importancia de la gestión proactiva de vulnerabilidades en infraestructuras TI, especialmente en plataformas de administración centralizada que suelen actuar como pieza angular en la operación y seguridad de las organizaciones.
Contexto del Incidente o Vulnerabilidad
La actualización publicada por Ivanti afecta a Endpoint Manager (EPM), anteriormente conocido como LANDesk Management Suite, solución ampliamente utilizada para la administración de endpoints, despliegue de parches y control de inventario. Las vulnerabilidades han sido catalogadas como de alta gravedad y afectan tanto a la confidencialidad como a la disponibilidad de los sistemas gestionados. La explotación de estas brechas no requiere autenticación previa, lo que eleva el riesgo en entornos donde el acceso a la red interna o a interfaces expuestas no está debidamente restringido.
Las versiones afectadas incluyen EPM 2022, EPM 2021.1 y otros releases anteriores que no hayan aplicado los últimos parches. Aunque Ivanti no ha hecho públicos todos los detalles técnicos para evitar explotación activa, sí ha advertido de la criticidad del problema y la necesidad de actualizar urgentemente.
Detalles Técnicos
Hasta el momento se han identificado dos vulnerabilidades principales:
1. Filtrado de credenciales de conexiones SQL externas
– CVE asignado: pendiente de publicación pública, aunque Ivanti lo ha comunicado a sus clientes.
– Vector de ataque: el atacante puede enviar solicitudes manipuladas a determinados endpoints del agente EPM, lo que provoca que el servicio exponga credenciales en texto claro asociadas a conexiones SQL utilizadas por la plataforma para la gestión de inventario y despliegue de software.
– TTPs MITRE ATT&CK:
– T1552 (Unsecured Credentials)
– T1071 (Application Layer Protocol)
– IoC: tráfico anómalo en los logs del agente, solicitudes HTTP/S no autorizadas dirigidas a endpoints internos del EPM.
2. Denegación de servicio (DoS) en el agente
– El atacante puede explotar la falta de validación en el manejo de ciertas peticiones, provocando la caída del servicio del agente EPM, lo que podría bloquear la gestión remota de los equipos afectados.
– TTPs MITRE ATT&CK:
– T1499 (Endpoint Denial of Service)
– IoC: reinicios inesperados del agente, logs de error en el servicio, indisponibilidad de tareas automatizadas.
No se ha detectado, hasta la fecha, código de explotación disponible en frameworks públicos como Metasploit, pero dada la naturaleza del fallo, se espera que pronto pueda aparecer un módulo si no se actualizan los sistemas vulnerables.
Impacto y Riesgos
La explotación exitosa de estas vulnerabilidades puede tener consecuencias graves para cualquier organización:
– Exposición de credenciales: el atacante podría utilizar las credenciales SQL filtradas para acceder a bases de datos corporativas, exfiltrar información sensible o ejecutar comandos arbitrarios en los sistemas gestionados.
– Interrupción del servicio: el DoS contra los agentes puede paralizar la gestión remota, el despliegue de parches y la monitorización, ampliando la ventana de exposición ante otras amenazas.
– Riesgo de escalada lateral: obtener credenciales o comprometer el agente puede facilitar movimientos laterales y persistencia en la red interna.
– Cumplimiento normativo: una brecha que implique fuga de datos personales puede suponer incumplimientos graves de GDPR y la nueva directiva NIS2, con sanciones económicas de hasta el 2-4% de la facturación anual.
Medidas de Mitigación y Recomendaciones
Ivanti recomienda la aplicación inmediata de los parches de seguridad publicados en su portal de soporte. Además, los equipos de seguridad deberían:
– Revisar logs de acceso y tráfico hacia los agentes EPM en busca de indicios de explotación.
– Restringir el acceso a interfaces de gestión de EPM solo a redes y usuarios autorizados.
– Cambiar contraseñas de conexiones SQL utilizadas por EPM tras la actualización.
– Implementar segmentación de red para aislar servidores de gestión y limitar el alcance de posibles ataques.
– Monitorizar el uso de credenciales en SIEM y configurar alertas ante accesos inusuales.
Opinión de Expertos
Diversos analistas de ciberseguridad han destacado la criticidad de este incidente. “Las plataformas de gestión de endpoints son objetivo prioritario para los actores de amenazas, ya que actúan como puertas de entrada privilegiadas para la red corporativa”, afirma Javier Díaz, consultor senior en ciberseguridad. “La exposición de credenciales es especialmente preocupante, ya que puede facilitar ataques posteriores que afecten a toda la organización”.
Implicaciones para Empresas y Usuarios
El incidente subraya la necesidad de mantener una política de actualizaciones rigurosa, especialmente en soluciones que tengan capacidades de administración masiva. La tendencia de los últimos años indica un aumento constante de los ataques dirigidos a plataformas de gestión IT, empleando técnicas como la explotación de vulnerabilidades conocidas (CVE), spear phishing y movimientos laterales.
Las empresas deben reforzar su postura de seguridad, no solo aplicando parches sino también revisando configuraciones, adoptando el principio de mínimo privilegio y asegurando una gestión eficaz de identidades y accesos privilegiados.
Conclusiones
La reciente actualización de Ivanti EPM pone de manifiesto la importancia de la gestión proactiva de vulnerabilidades en infraestructuras críticas. La explotación de fallos que permiten la filtración de credenciales o la caída de servicios puede tener un impacto devastador, tanto a nivel operativo como regulatorio. La respuesta ágil, la monitorización continua y la aplicación de buenas prácticas de seguridad son esenciales para reducir la superficie de ataque y proteger los activos corporativos frente a amenazas cada vez más sofisticadas.
(Fuente: www.securityweek.com)
