Pega Infinity身份验证绕过误差(CVE-2021-27651)
宣布时间 2021-05-190x00 误差概述
CVE ID | CVE-2021-27651 | 时 间 | 2021-05-19 |
类 型 | 身份验证绕过 | 等 级 | 严重 |
远程使用 | 影响规模 | Pega Infinity 8.2.1 - 8.5.2 | |
PoC/EXP | 未果真 | 在野使用 | 否 |
0x01 误差详情

PEGA(Pega systems)公司是规则驱动流程自动化市场的向导者,营业遍布全球,并专注于大型企业客户,其客户领域涉及医疗保健公司、包管公司、银行、通讯服务提供商等。
Pega infinity是PEGA公司的一套企业软件套件,团结了客户加入和数字流程自动化功效,从而降低了重大性,并可以实现随着数字化转型而生长的可扩展无代码应用程序。
克日,Pega修复了 Pega infinity中的一个身份验证绕过误差(CVE-2021-27651),该误差的CVSSv3评分为9.8。由于重置密码的懦弱验证机制,攻击者可以通过使用外地账户的密码重置功效来绕过外地身份验证检查,最终实现未授权会见或下令执行。
0x02 处置惩罚建议
现在Pega已经修复了此误差,建议尽快应用清静更新。
下载链接:
https://collaborate.pega.com/discussion/pega-security-advisory-a21-hotfix-matrix
0x03 参考链接
https://collaborate.pega.com/discussion/pega-security-advisory-a21-hotfix-matrix
https://www.pega.com/infinity
https://nvd.nist.gov/vuln/detail/CVE-2021-27651
0x04 时间线
2021-04-29 CNNVD披露误差
2021-05-19 VSRC宣布清静通告
0x05 附录
CVSS评分标准官网:http://www.first.org/cvss/



京公网安备11010802024551号