CRITICAL🇬🇧 English

CVE-2018-20810

Słabe szyfrowanie synchronizacji klastra w Ivanti/Pulse Secure

CVSS 9.8v3.0pub. 2019-06-28upd. 2024-11-21

Podatność w Pulse Connect Secure i Pulse Policy Secure powoduje, że dane sesji przesyłane między węzłami klastra podczas synchronizacji nie są właściwie szyfrowane. Luka umożliwia potencjalne przechwycenie i odczytanie wrażliwych danych sesji przez nieuprawnionego atakującego w sieci.

Pokaż oryginał (EN)

Session data between cluster nodes during cluster synchronization is not properly encrypted in Pulse Secure Pulse Connect Secure (PCS) 8.3RX before 8.3R2 and Pulse Policy Secure (PPS) 5.4RX before 5.4R2. This is not applicable to PCS 8.1RX, PPS 5.2RX, or stand-alone devices.

🤖 Analiza AI
Jak działa

Podczas synchronizacji danych między węzłami klastra (cluster synchronization) oprogramowanie stosuje niewystarczające szyfrowanie (CWE-326 — Inadequate Encryption Strength), co oznacza, że przesyłane dane sesji nie są odpowiednio chronione kryptograficznie. Atakujący z dostępem do segmentu sieciowego łączącego węzły klastra może przechwycić ruch i odczytać lub zmanipulować dane sesji. Podatność nie dotyczy urządzeń działających samodzielnie (stand-alone) ani starszych gałęzi 8.1RX (PCS) i 5.2RX (PPS).

Skutki

Atakujący może przechwycić dane sesji użytkowników, co może prowadzić do nieautoryzowanego dostępu do zasobów chronionych przez bramę VPN oraz do naruszenia poufności i integralności danych.

Mitygacja

Należy zaktualizować Pulse Connect Secure do wersji 8.3R2 lub nowszej oraz Pulse Policy Secure do wersji 5.4R2 lub nowszej. Szczegółowe informacje dostępne w biuletynie bezpieczeństwa producenta SA43877 pod adresem kb.pulsesecure.net.

Kogo dotyczy

Pulse Connect Secure (PCS) w wersjach 8.3RX przed 8.3R2 oraz Pulse Policy Secure (PPS) w wersjach 5.4RX przed 5.4R2, wyłącznie w konfiguracjach klastrowych. Podatność nie dotyczy PCS 8.1RX, PPS 5.2RX ani urządzeń standalone.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ivanti Connect Secure

    APP
    Ivanti
    8.3
  • Pulsesecure Pulse Policy Secure

    APP
    Pulsesecure
    5.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-22457CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Stack-based buffer overflow w Ivanti Connect Secure, Policy Secure i ZTA Gateways umożliwiający RCE

CVE-2025-0282CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Stack-based buffer overflow RCE w Ivanti Connect Secure, Policy Secure i Neurons for ZTA

CVE-2024-21887CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Command injection w Ivanti Connect Secure i Policy Secure — RCE jako administrator

CVE-2021-22893CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Ivanti/Pulse Connect Secure — krytyczny auth bypass umożliwiający RCE

CVE-2019-11510CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Krytyczny path traversal w Pulse Connect Secure — odczyt dowolnych plików bez uwierzytelnienia