Ivanti EPMM /mifs/rs/api/v2/featureusage 命令执行漏洞(CVE-2025-4427)

2026-06-05 Ivanti EPMM PoC No

Description

Ivanti Endpoint Manager Mobile(EPMM,前身为MobileIron)是Ivanti公司推出的移动设备管理(MDM)解决方案,用于企业统一管理智能手机、平板等移动终端设备,提供设备注册、策略下发、应用管理、安全合规等核心功能,广泛应用于金融、政府、医疗、教育等行业的移动办公场景。Ivanti EPMM /mifs/rs/api/v2/featureusage 接口存在Expression Language注入漏洞,由于validator在Spring认证检查之前处理并执行EL表达式,未经认证的攻击者可通过format参数注入恶意EL表达式绕过认证并执行任意系统命令。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities