CVE-2020-8243

HIGH(7.2)KEVWahrscheinlich ausgenutzt

Ivanti Pulse Connect Secure Code Execution Vulnerability

Beschreibung

CVE-2020-8243 ist eine hochgradig kritische Code-Injection-Schwachstelle in Ivanti Pulse Connect Secure. Der Fehler befindet sich in der Admin-Weboberfläche von Pulse Connect Secure in Versionen vor 9.1R8.2, über die ein authentifizierter Angreifer ein manipuliertes Template hochladen kann, um beliebigen Code auf dem System auszuführen. Die CISA hat CVE-2020-8243 in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und damit die aktive Ausnutzung bestätigt. Diese Schwachstelle wird zudem in der CISA Emergency Directive 21-03 referenziert. Mit einem EPSS-Score von 25,63 % (96,2. Perzentil) stellt diese Ivanti Pulse Connect Secure Sicherheitslücke eine erhebliche Bedrohung für Organisationen dar, die dieses VPN-Gateway nutzen.

KEV-Informationen

Hersteller
Ivanti
Produkt
Pulse Connect Secure
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ivanticonnect secure<= 9.0; 9.1
ivantipolicy secure<= 9.0; 9.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-94: Improper Control of Generation of Code ('Code Injection')

Code Injection tritt auf, wenn eine Anwendung nicht vertrauenswürdige Eingaben in dynamisch generierten Code einbindet, der anschließend ausgeführt wird. Bei CVE-2020-8243 validiert die Admin-Weboberfläche von Pulse Connect Secure hochgeladene Template-Dateien nicht ausreichend, wodurch ein authentifizierter Angreifer beliebigen Code auf dem Server einschleusen und ausführen kann.

Mehr erfahren: CWE-94 — Improper Control of Generation of Code ('Code Injection')

Auswirkungsanalyse

CVE-2020-8243 hat einen CVSS-3.1-Score von 7,2 (HOCH), was auf eine ernsthafte Sicherheitsbedrohung hinweist. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert jedoch hohe Privilegien (Administrator-Zugang) und keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung der Vertraulichkeit, Integrität und Verfügbarkeit der betroffenen Pulse Connect Secure Appliance. Ein Angreifer mit Administrator-Zugangsdaten könnte beliebigen Code auf dem VPN-Gateway ausführen, VPN-Verkehr abfangen, Anmeldedaten extrahieren, Hintertüren installieren oder in das interne Netzwerk vordringen. Der EPSS-Score von 25,63 % (96,2. Perzentil) weist auf eine hohe Wahrscheinlichkeit aktiver Ausnutzung hin.

Exploit-Reifegrad

CVE-2020-8243 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 03.05.2022 gemäß der Emergency Directive 21-03 zu beheben. Der EPSS-Score von 25,63 % (96,2. Perzentil) deutet auf eine hohe Ausnutzungswahrscheinlichkeit hin. Diese Schwachstelle ist Teil einer Reihe von Pulse Connect Secure Sicherheitslücken (darunter CVE-2020-8260, CVE-2021-22893 und CVE-2021-22894), die von fortgeschrittenen Bedrohungsakteuren aktiv zur Kompromittierung von VPN-Infrastrukturen ausgenutzt wurden.

Behebung

  1. Herstellerupdates umgehend einspielen gemäß CISA-KEV-Anforderung: Updates nach Herstelleranweisungen anwenden. Aktualisieren Sie Ivanti Pulse Connect Secure auf Version 9.1R8.2 oder höher, um CVE-2020-8243 vollständig zu beheben.
  2. Überprüfen Sie, dass alle Instanzen betroffener Produkte — Ivanti Connect Secure Version 9.0 und früher sowie Version 9.1 vor 9.1R8.2 — aktualisiert wurden, einschließlich Connect Secure und Policy Secure Appliances.
  3. Beschränken Sie den Zugriff auf die Admin-Weboberfläche von Pulse Connect Secure auf ein dediziertes Management-Netzwerk oder bestimmte vertrauenswürdige IP-Adressen, um die Angriffsfläche für authentifizierte Exploits zu reduzieren.
  4. Überprüfen Sie Administrator-Zugangsdaten und prüfen Sie die Zugriffsprotokolle auf unbefugte Anmeldeversuche oder verdächtige Template-Upload-Aktivitäten, die auf eine vorherige Ausnutzung hindeuten könnten.
  5. Implementieren Sie Dateiintegritätsüberwachung auf der Pulse Connect Secure Appliance, um unbefugte Änderungen an Templates und Systemdateien zu erkennen, und führen Sie eine gründliche Überprüfung mit dem von Ivanti bereitgestellten Pulse Connect Secure Integrity Checker Tool durch.

Technische Details

CVE-2020-8243 nutzt eine Code-Injection-Schwachstelle (CWE-94) in der Admin-Weboberfläche von Pulse Connect Secure in Versionen vor 9.1R8.2 aus. Die Schwachstelle ermöglicht es einem authentifizierten Administrator, ein speziell präpariertes Template hochzuladen, das eingebetteten Code enthält, der von der serverseitigen Template-Engine ohne ordnungsgemäße Bereinigung oder Sandbox-Isolierung ausgeführt wird. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass der Angriff zwar netzwerkbasiert und technisch einfach durchführbar ist, jedoch hohe Privilegien — insbesondere gültige Administrator-Zugangsdaten — erfordert. Nach erfolgreicher Ausnutzung erlangt der Angreifer Codeausführung als Anwendungsprozess, was zur vollständigen Kompromittierung der VPN-Appliance und potenziell des gesamten durch sie geschützten Netzwerks führt.

Häufig gestellte Fragen

Wird CVE-2020-8243 aktiv ausgenutzt?

Ja. CVE-2020-8243 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet und wird durch die Emergency Directive 21-03 abgedeckt, was die aktive Ausnutzung durch Bedrohungsakteure bestätigt. Der EPSS-Score von 25,63 % (96,2. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind betroffen?

CVE-2020-8243 betrifft Ivanti Pulse Connect Secure (ehemals Pulse Secure) in den Versionen 9.0 und früher sowie Version 9.1 vor 9.1R8.2. Auch Ivanti Policy Secure in den Versionen 9.0 und früher sowie 9.1 sind betroffen.

Wie behebe ich CVE-2020-8243?

Aktualisieren Sie Ivanti Pulse Connect Secure auf Version 9.1R8.2 oder höher. Beschränken Sie den Zugriff auf die Admin-Weboberfläche auf vertrauenswürdige Management-Netzwerke, überprüfen Sie Administrator-Zugangsdaten und führen Sie das Pulse Connect Secure Integrity Checker Tool aus.

Wie schwerwiegend ist CVE-2020-8243?

CVE-2020-8243 hat einen CVSS-3.1-Score von 7,2 (HOCH). Obwohl für die Ausnutzung Administrator-Authentifizierung erforderlich ist, ermöglicht ein erfolgreicher Angriff die vollständige Codeausführung auf der VPN-Appliance. Das 96,2. EPSS-Perzentil weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit im Vergleich zu anderen Schwachstellen hin.

CVSS-Score

7.2
HIGH(7.2)

EPSS-Score

EPSS-Score90.76%
EPSS-Perzentil99.8%

Daten

Veröffentlicht30. September 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.