BDU:2025-12919 (CVE-2025-62391) — уязвимость программного средства управления конечными точками Ivanti Endpoint Manager

По данным БДУ ФСТЭК России, по состоянию на 15.10.2025.

Средний — 6.5/10 Нет исправления

Уязвимость программного средства управления конечными точками Ivanti Endpoint Manager связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, читать произвольные данные

Кого касается и что делать

  • Уязвимое ПО: Ivanti Endpoint Manager (Ivanti) — версии до 2024 SU3 SR1 включительно
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-12919 · CVE-2025-62391
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость программного средства управления конечными точками Ivanti Endpoint Manager, связанная с непринятием мер по защите структуры запроса SQL, позволяющая нарушителю читать произвольные данные
Даты Опубликована: 15.10.2025 · Обновлена ФСТЭК: 15.10.2025 · Выявлена: 13.10.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-89 — непринятие мер по защите структуры запроса SQL (атаки типа "внедрение SQL")
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • Ivanti Endpoint Manager (Ivanti) — до 2024 SU3 SR1 включительно · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

В связи с доработкой обновлений производитель рекомендует использовать

Если обновиться нельзя

  • использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству
  • ограничение доступа к устройству из внешних сетей (Интернет)
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: