PT-2022-15159 · Pulse Secure · Pulse Secure

CVE-2022-21826

·

Publicado

2022-09-30

·

Atualizado

2024-02-27

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Pulse Secure versões 9.115 e anteriores
Descrição
A vulnerabilidade permite o contrabando de solicitações HTTP no lado do cliente. Quando o aplicativo recebe uma solicitação POST, ele ignora o cabeçalho Content-Length da solicitação e deixa o corpo da solicitação POST no soquete TCP/TLS. Esse corpo acaba sendo anexado à próxima solicitação HTTP enviada por essa conexão. Como resultado, quando alguém carrega um site, um invasor pode fazer com que o navegador envie uma solicitação POST ao aplicativo, possibilitando o Cross-Site Scripting (XSS).
Recomendações
Para as versões 9.115 e anteriores do Pulse Secure, considere desativar o tratamento de solicitações HTTP POST até que uma correção esteja disponível. Restrinja o acesso ao aplicativo para minimizar o risco de exploração. Evite usar o aplicativo para operações confidenciais até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-21826

Produtos afetados

Pulse Secure