Podatność w Pulse Connect Secure i Pulse Policy Secure powoduje, że dane sesji przesyłane między węzłami klastra podczas synchronizacji nie są właściwie szyfrowane. Luka umożliwia potencjalne przechwycenie i odczytanie wrażliwych danych sesji przez nieuprawnionego atakującego w sieci.
▸ Pokaż oryginał (EN)
Session data between cluster nodes during cluster synchronization is not properly encrypted in Pulse Secure Pulse Connect Secure (PCS) 8.3RX before 8.3R2 and Pulse Policy Secure (PPS) 5.4RX before 5.4R2. This is not applicable to PCS 8.1RX, PPS 5.2RX, or stand-alone devices.
Podczas synchronizacji danych między węzłami klastra (cluster synchronization) oprogramowanie stosuje niewystarczające szyfrowanie (CWE-326 — Inadequate Encryption Strength), co oznacza, że przesyłane dane sesji nie są odpowiednio chronione kryptograficznie. Atakujący z dostępem do segmentu sieciowego łączącego węzły klastra może przechwycić ruch i odczytać lub zmanipulować dane sesji. Podatność nie dotyczy urządzeń działających samodzielnie (stand-alone) ani starszych gałęzi 8.1RX (PCS) i 5.2RX (PPS).
Atakujący może przechwycić dane sesji użytkowników, co może prowadzić do nieautoryzowanego dostępu do zasobów chronionych przez bramę VPN oraz do naruszenia poufności i integralności danych.
Należy zaktualizować Pulse Connect Secure do wersji 8.3R2 lub nowszej oraz Pulse Policy Secure do wersji 5.4R2 lub nowszej. Szczegółowe informacje dostępne w biuletynie bezpieczeństwa producenta SA43877 pod adresem kb.pulsesecure.net.
Pulse Connect Secure (PCS) w wersjach 8.3RX przed 8.3R2 oraz Pulse Policy Secure (PPS) w wersjach 5.4RX przed 5.4R2, wyłącznie w konfiguracjach klastrowych. Podatność nie dotyczy PCS 8.1RX, PPS 5.2RX ani urządzeń standalone.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIvanti Connect Secure
APPIvanti8.3Pulsesecure Pulse Policy Secure
APPPulsesecure5.4
Powiązane podatności
Stack-based buffer overflow w Ivanti Connect Secure, Policy Secure i ZTA Gateways umożliwiający RCE
Stack-based buffer overflow RCE w Ivanti Connect Secure, Policy Secure i Neurons for ZTA
Command injection w Ivanti Connect Secure i Policy Secure — RCE jako administrator
Ivanti/Pulse Connect Secure — krytyczny auth bypass umożliwiający RCE
Krytyczny path traversal w Pulse Connect Secure — odczyt dowolnych plików bez uwierzytelnienia