CVE-2025-9713CVE-2025-9713是Ivanti Endpoint Manager(EPM)中存在的一个高危路径遍历漏洞,CVSS评分为8.8分。该漏洞允许远程未经认证的攻击者通过路径遍历技术实现远程代码执行(RCE),对系统安全构成严重威胁。Ivanti Endpoint Manager是Ivanti公司推出的一款企业级终端管理解决方案,广泛应用于各组织机构中用于集中管理终端设备、部署策略、分发软件等。该漏洞的利用需要用户交互,但攻击者无需拥有任何有效凭证即可发起攻击,攻击向量为网络传播,这意味着漏洞可以通过互联网被远程利用。漏洞影响Ivanti Endpoint Manager 2024 SU4之前的版本,Ivanti已于2025年10月发布安全公告并提供修复补丁。此漏洞的CVSS向量显示其对机密性、完整性和可用性均产生高影响,属于典型的关键基础设施类漏洞,可能导致企业网络被完全入侵、敏感数据泄露或业务系统中断。由于Ivanti EPM在企业环境中通常拥有高权限,一旦被利用,攻击者可以进一步横向移动,控制系统中的所有受管终端设备,造成灾难性后果。
CVE-2025-9713是一个路径遍历(Path Traversal)漏洞,存在于Ivanti Endpoint Manager 2024 SU4之前的版本中。路径遍历漏洞通常发生在应用程序对用户输入的文件路径验证不充分的情况下,攻击者可以通过构造包含特殊字符(如../或..\)的恶意路径,绕过正常的安全检查,访问或操作预期目录之外的文件。在Ivanti EPM的上下文中,该漏洞允许远程未经认证的攻击者通过精心构造的HTTP请求,利用路径遍历技术访问服务器上的敏感文件或执行任意代码。攻击者无需任何认证凭证即可发起攻击,但需要目标用户进行某种形式的交互(如点击恶意链接或访问恶意网页)。漏洞利用成功后,攻击者可以在受影响的服务器上执行任意代码,从而完全控制Endpoint Manager服务器,进而管理所有连接到该服务器的企业终端设备。由于EPM通常以高权限运行(如SYSTEM权限),攻击者获得的权限级别极高,可执行的操作包括但不限于:部署恶意软件到所有受管终端、窃取敏感数据、修改系统配置、植入后门程序等。