【误差通告】Pulse Connect Secure 8月多个清静误差

宣布时间 2021-08-09

0x00 误差概述

2021年8月2日,Ivanti 宣布了 Pulse Connect Secure 系统软件版本 9.1R12,修复了Pulse Connect Secure VPN装备中的多个清静误差,乐成使用这些误差的攻击者可以实现RCE、XSS攻击、下令注入或恣意文件删除 。现在,这些误差暂未发明在野使用 。


0x01 误差详情

image.png

本次果真的6个误差都可以被远程使用,其中,CVE-2021-22937和CVE-2021-22935最为严重 。这些误差的详情如下:

Pulse Connect Secure远程代码执行误差(CVE-2021-22937)

经由身份验证的攻击者可以使用此误差在web界面上传恶意文件来实现文件写入或执行代码 。该误差的CVSSv3评分为9.1 。

 

Pulse Connect Secure恣意文件删除误差(CVE-2021-22933)

经由身份验证的攻击者可以通过恶意制作的 Web 请求实现恣意文件删除 。该误差的CVSSv3评分为7.6 。

 

Pulse Connect Secure缓冲区溢出误差(CVE-2021-22934)

经由身份验证的攻击者可以通过恶意制作的Web请求造成Pulse Connect Secure 装备缓冲区溢出 。该误差的CVSSv3评分为8.0 。

 

Pulse Connect Secure下令注入误差(CVE-2021-22935)

经由身份验证的攻击者可以通过未处置惩罚的web参数执行下令注入 。该误差的CVSSv3评分为9.1 。

 

Pulse Connect Secure XSS误差(CVE-2021-22936)

攻击者可以通过未处置惩罚的web参数对经由身份验证的管理员举行跨站剧本攻击 。该误差的CVSSv3评分为8.2 。

 

Pulse Connect Secure 下令注入误差(CVE-2021-22938)

经由身份验证的攻击者可以通过管理员 Web 控制台中未处置惩罚的Web 参数执行下令注入 。该误差的CVSSv3评分为7.9 。

 

影响规模

Pulse Connect Secure < 9.1R12

 

0x02 处置惩罚建议

现在这些误差已经修复 。建议受影响的客户实时升级更新至PCS 9.1R12版本(已于2021 年 8 月 2 日宣布) 。

下载链接:

https://www.ivanti.com/products/connect-secure-vpn?psredirect

 

0x03 参考链接

https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44858

https://us-cert.cisa.gov/ncas/current-activity/2021/08/06/ivanti-releases-security-update-pulse-connect-secure

https://securityaffairs.co/wordpress/120880/security/pulse-connect-secure-vpn-flaw-2.html?

 

0x04 更新版本

版本

日期

修改内容

V1.0

2021-08-09

首次宣布

 

0x05 文档附录

CNVD:www.cnvd.org.cn

CNNVD:www.cnnvd.org.cn

CVE:cve.mitre.org

NVD:nvd.nist.gov

CVSS:www.first.org

 

0x06 关于尊龙凯官网入口

关注以下公众号,获取更多资讯:

         image.png