Podatność w Pulse Connect Secure (wersje 9.0R3/9.1R1 i wyższe) pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu na bramie VPN. Błąd jest aktywnie wykorzystywany w środowiskach produkcyjnych i uzyskał maksymalny wynik CVSS 10.0.
▸ Pokaż oryginał (EN)
Pulse Connect Secure 9.0R3/9.1R1 and higher is vulnerable to an authentication bypass vulnerability exposed by the Windows File Share Browser and Pulse Secure Collaboration features of Pulse Connect Secure that can allow an unauthenticated user to perform remote arbitrary code execution on the Pulse Connect Secure gateway. This vulnerability has been exploited in the wild.
Podatność wynika z połączenia błędu uwierzytelniania (CWE-287) oraz błędu use-after-free (CWE-416) ujawnionych przez funkcje Windows File Share Browser oraz Pulse Secure Collaboration wbudowane w bramę Pulse Connect Secure. Atakujący bez żadnych poświadczeń może wysłać specjalnie spreparowane żądanie sieciowe, które omija mechanizmy uwierzytelniania i prowadzi do wykonania dowolnego kodu w kontekście urządzenia. Podatność jest dostępna zdalnie przez sieć bez konieczności interakcji użytkownika.
Atakujący może przejąć pełną kontrolę nad bramą VPN, uzyskując dostęp do poufnych danych, modyfikując konfigurację urządzenia oraz potencjalnie penetrując dalej sieć wewnętrzną organizacji poprzez lateral movement.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory SA44784 na portalu kb.pulsesecure.net oraz blog.pulsesecure.net). Do czasu wdrożenia patcha zaleca się rozważenie wyłączenia funkcji Windows File Share Browser oraz Pulse Secure Collaboration, jeśli nie są wymagane operacyjnie.
Pulse Connect Secure w wersjach 9.0R3, 9.1R1 oraz wyższych (obecnie produkt dystrybuowany pod marką Ivanti Connect Secure)
Podatność była aktywnie exploitowana w środowisku produkcyjnym w momencie publikacji (zero-day). Opublikowana 23 kwietnia 2021 r. Producent potwierdził eksploatację w opisie podatności sformułowaniem 'This vulnerability has been exploited in the wild'.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIvanti Connect Secure
APPIvanti9.09.1
CISA KEV — szczegółyi
- Dostawcai
- Ivanti ↗
- Produkti
- Pulse Connect Secure
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Ivanti Pulse Connect Secure zawiera lukę typu use-after-free, która pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wykonanie kodu za pośrednictwem usług licencjonowania.
▸ Pokaż oryginał (EN)
Ivanti Pulse Connect Secure contains a use-after-free vulnerability that allow a remote, unauthenticated attacker to execute code via license services.
Powiązane podatności
Stack-based buffer overflow w Ivanti Connect Secure, Policy Secure i ZTA Gateways umożliwiający RCE
Stack-based buffer overflow RCE w Ivanti Connect Secure, Policy Secure i Neurons for ZTA
Command injection w Ivanti Connect Secure i Policy Secure — RCE jako administrator
Krytyczny path traversal w Pulse Connect Secure — odczyt dowolnych plików bez uwierzytelnienia
Code injection w Ivanti Connect Secure i Policy Secure — RCE