【误差通告】Pulse Connect Secure 8月多个清静误差
宣布时间 2021-08-090x00 误差概述
2021年8月2日,Ivanti 宣布了 Pulse Connect Secure 系统软件版本 9.1R12,修复了Pulse Connect Secure VPN装备中的多个清静误差,乐成使用这些误差的攻击者可以实现RCE、XSS攻击、下令注入或恣意文件删除。现在,这些误差暂未发明在野使用。
0x01 误差详情

本次果真的6个误差都可以被远程使用,其中,CVE-2021-22937和CVE-2021-22935最为严重。这些误差的详情如下:
Pulse Connect Secure远程代码执行误差(CVE-2021-22937)
经由身份验证的攻击者可以使用此误差在web界面上传恶意文件来实现文件写入或执行代码。该误差的CVSSv3评分为9.1。
Pulse Connect Secure恣意文件删除误差(CVE-2021-22933)
经由身份验证的攻击者可以通过恶意制作的 Web 请求实现恣意文件删除。该误差的CVSSv3评分为7.6。
Pulse Connect Secure缓冲区溢出误差(CVE-2021-22934)
经由身份验证的攻击者可以通过恶意制作的Web请求造成Pulse Connect Secure 装备缓冲区溢出。该误差的CVSSv3评分为8.0。
Pulse Connect Secure下令注入误差(CVE-2021-22935)
经由身份验证的攻击者可以通过未处置惩罚的web参数执行下令注入。该误差的CVSSv3评分为9.1。
Pulse Connect Secure XSS误差(CVE-2021-22936)
攻击者可以通过未处置惩罚的web参数对经由身份验证的管理员举行跨站剧本攻击。该误差的CVSSv3评分为8.2。
Pulse Connect Secure 下令注入误差(CVE-2021-22938)
经由身份验证的攻击者可以通过管理员 Web 控制台中未处置惩罚的Web 参数执行下令注入。该误差的CVSSv3评分为7.9。
影响规模
Pulse Connect Secure < 9.1R12
0x02 处置惩罚建议
现在这些误差已经修复。建议受影响的客户实时升级更新至PCS 9.1R12版本(已于2021 年 8 月 2 日宣布)。
下载链接:
https://www.ivanti.com/products/connect-secure-vpn?psredirect
0x03 参考链接
https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44858
https://us-cert.cisa.gov/ncas/current-activity/2021/08/06/ivanti-releases-security-update-pulse-connect-secure
https://securityaffairs.co/wordpress/120880/security/pulse-connect-secure-vpn-flaw-2.html?
0x04 更新版本
版本 | 日期 | 修改内容 |
V1.0 | 2021-08-09 | 首次宣布 |
0x05 文档附录
CNVD:www.cnvd.org.cn
CNNVD:www.cnnvd.org.cn
CVE:cve.mitre.org
NVD:nvd.nist.gov
CVSS:www.first.org
0x06 关于尊龙凯官网入口
关注以下公众号,获取更多资讯:



京公网安备11010802024551号