Pega Infinity身份验证绕过误差(CVE-2021-27651)

宣布时间 2021-05-19

0x00 误差概述

CVE  ID

CVE-2021-27651

时    间

2021-05-19

类   型

身份验证绕过

等    级

严重

远程使用


影响规模

Pega Infinity 8.2.1 - 8.5.2

PoC/EXP

未果真

在野使用

否

 

0x01 误差详情

image.png

 

PEGA(Pega systems)公司是规则驱动流程自动化市场的向导者,营业遍布全球,并专注于大型企业客户,其客户领域涉及医疗保健公司、包管公司、银行、通讯服务提供商等 。

Pega infinity是PEGA公司的一套企业软件套件,团结了客户加入和数字流程自动化功效,从而降低了重大性,并可以实现随着数字化转型而生长的可扩展无代码应用程序 。

克日,Pega修复了 Pega infinity中的一个身份验证绕过误差(CVE-2021-27651),该误差的CVSSv3评分为9.8 。由于重置密码的懦弱验证机制,攻击者可以通过使用外地账户的密码重置功效来绕过外地身份验证检查,最终实现未授权会见或下令执行 。

 

0x02 处置惩罚建议

现在Pega已经修复了此误差,建议尽快应用清静更新 。

下载链接:

https://collaborate.pega.com/discussion/pega-security-advisory-a21-hotfix-matrix

 

0x03 参考链接

https://collaborate.pega.com/discussion/pega-security-advisory-a21-hotfix-matrix

https://www.pega.com/infinity

https://nvd.nist.gov/vuln/detail/CVE-2021-27651

 

0x04 时间线

2021-04-29  CNNVD披露误差

2021-05-19  VSRC宣布清静通告

 

0x05 附录

 

CVSS评分标准官网:http://www.first.org/cvss/

image.png