« Volver al listado

CVE-2024-13830

Estado: AnalizadaMedia (6.1)—

Reflected XSS in Ivanti Connect Secure before version 22.7R2.6 and Ivanti Policy Secure before version 22.7R1.3 allows a remote unauthenticated attacker to obtain admin privileges. User interaction is required.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (2)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2024-13830",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2024-13830",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2025-02-11T15:31:52.991391Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "3c1d8aa1-5a33-4ea4-8992-aadd6440af75",
        "cvssData": {
          "scope": "CHANGED",
          "version": "3.1",
          "baseScore": 6.1,
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N",
          "integrityImpact": "LOW",
          "userInteraction": "REQUIRED",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "LOW"
        },
        "impactScore": 2.7,
        "exploitabilityScore": 2.8
      },
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "scope": "CHANGED",
          "version": "3.1",
          "baseScore": 6.1,
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N",
          "integrityImpact": "LOW",
          "userInteraction": "REQUIRED",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "LOW"
        },
        "impactScore": 2.7,
        "exploitabilityScore": 2.8
      }
    ]
  },
  "affected": [
    {
      "source": "3c1d8aa1-5a33-4ea4-8992-aadd6440af75",
      "affectedData": [
        {
          "vendor": "Ivanti",
          "product": "Connect Secure",
          "versions": [
            {
              "status": "unaffected",
              "version": "22.7R2.6",
              "versionType": "custom"
            }
          ],
          "defaultStatus": "affected"
        },
        {
          "vendor": "Ivanti",
          "product": "Policy Secure",
          "versions": [
            {
              "status": "unaffected",
              "version": "22.7R1.3",
              "versionType": "custom"
            }
          ],
          "defaultStatus": "affected"
        }
      ]
    }
  ],
  "published": "2025-02-11T16:15:39.363",
  "references": [
    {
      "url": "https://forums.ivanti.com/s/article/February-Security-Advisory-Ivanti-Connect-Secure-ICS-Ivanti-Policy-Secure-IPS-and-Ivanti-Secure-Access-Client-ISAC-Multiple-CVEs",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "3c1d8aa1-5a33-4ea4-8992-aadd6440af75"
    }
  ],
  "vulnStatus": "Analyzed",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "3c1d8aa1-5a33-4ea4-8992-aadd6440af75",
      "description": [
        {
          "lang": "en",
          "value": "CWE-79"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Reflected XSS in Ivanti Connect Secure before version 22.7R2.6 and Ivanti Policy Secure before version 22.7R1.3 allows a remote unauthenticated attacker to obtain admin privileges. User interaction is required."
    },
    {
      "lang": "es",
      "value": "El XSS reflejado en Ivanti Connect Secure anterior a la versión 22.7R2.6 y en Ivanti Policy Secure anterior a la versión 22.7R1.3 permite que un atacante remoto no autenticado obtenga privilegios de administrador. Se requiere la interacción del usuario."
    }
  ],
  "lastModified": "2026-06-17T07:02:48.463",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "201EB882-0B2A-47DB-B517-1E72A0542B27",
              "versionEndExcluding": "22.7"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:22.7:-:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "F788F6D9-5368-4B8E-BFA0-E8FB3CDADB01"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:22.7:r1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "2927A40D-E8A3-4DB6-9C93-04A6C6035C3D"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:22.7:r1.1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "1399BBB4-E62B-4FF6-B9E3-6AAC68D4D583"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:22.7:r1.2:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "1EAD1423-4477-4C35-BF93-697A2C0697C6"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:22.7:r1.3:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "858353BC-12CB-4014-BFCA-DA7B1B3DD4B9"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:22.7:r1.4:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "865F72BF-57B2-4B0C-BACE-3500E0AE6751"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:22.7:r1.5:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "39E11407-E0C0-454F-B731-7DA4CBC696EB"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:22.7:r2:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "247E71F8-A03B-4097-B7BF-09F8BF3ED4D6"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:22.7:r2.1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "E0059C69-4A18-4153-9D9A-5C1B03AD1453"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:22.7:r2.2:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "FC523C88-115E-4CD9-A8CB-AE6E6610F7D4"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:22.7:r2.3:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "3447428E-DBCD-4553-B51D-AC08ECAFD881"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:22.7:r2.4:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "A08BAF98-7F05-4596-8BFC-91F1A79D3BD1"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:connect_secure:22.7:r2.5:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "40717D97-A062-49C4-B105-C22AAC3A206A"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:policy_secure:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "FAD0FC91-CA1E-4DC3-A37E-1BF98906D07C",
              "versionEndExcluding": "22.7"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:policy_secure:22.7:-:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "1F22B988-2585-4853-9838-AB3746C8B888"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:policy_secure:22.7:r1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "FD9BE8C2-43EB-4870-A4B7-267CB17A19F1"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:policy_secure:22.7:r1.1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "C8915BB2-C1C0-4189-A847-DDB2EF161D62"
            },
            {
              "criteria": "cpe:2.3:a:ivanti:policy_secure:22.7:r1.2:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "8D24A8DB-D697-4C60-935D-B08EE36861CB"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "3c1d8aa1-5a33-4ea4-8992-aadd6440af75"
}