PT-2021-4945 · Ivanti · Ivanti Pulse Connect Secure
CVE-2021-22900
·
Publicado
2021-05-03
·
Atualizado
2024-02-27
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Ivanti Pulse Connect Secure anteriores à 9.1R11.4
Descrição
O problema está relacionado a um envio de arquivos sem restrições na interface web de administrador do Pulse Connect Secure. Isso poderia permitir que um administrador autenticado realizasse uma gravação de arquivo por meio do envio de um arquivo compactado criado com intenção maliciosa. A vulnerabilidade pode permitir que um invasor remoto eleve seus privilégios.
Recomendações
Para versões anteriores à 9.1R11.4, atualize para a versão 9.1R11.4 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à interface web do administrador para minimizar o risco de exploração.
Correção
Unrestricted File Upload
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ivanti Pulse Connect Secure