Ivanti Endpoint Manager_Local Privilege Escalation via DLL Search Order Hijacking

Title

Local Privilege Escalation via DLL Search Order Hijacking

Product

Ivanti Endpoint Manager Security Scan (Vulscan) Self Update

Vulnerable Version

EPM 2022 SU6 and previous, EPM 2024

Fixed Version

EPM 2022 SU7 and EPM 2024 SU1

CVE Number

CVE-2025-22458

Impact

high

Found

07.02.2025

By

Paul Serban (Eviden) | SEC Consult Vulnerability Lab

Management Summary

Das Ivanti Endpoint Manager Security Scan (Vulscan) Selbst-Update war anfällig für einen DLL-Hijacking Angriff. Der Update Service erstellte einen Scheduled Task as SYSTEM Benutzer und versuchte nicht-existierende ZIP-Dateien von ProgramData zu laden. Eine bösartige DLL konnte in eine ZIP-Datei eingefügt werden, die wiederum entzippt und vom Program Files (x86) geladen wurde. Dies ermöglichte einem Angriefer mit niedrigen Privilegien eine Privilege Escalation zum SYSTEM Nutzer und zusätzlich Persistence über den Scheduled Task.

Zum vollständigen Security Advisory (Englisch). 

EOF Paul Serban / @2025

 

Interesse an einer Zusammenarbeit mit den Experten von SEC Consult? Senden Sie uns Ihre Bewerbung.
Möchten Sie Ihre eigene Cyber-Sicherheit mit den Experten von SEC Consult verbessern? Kontaktieren Sie unsere lokalen Büros.