CVE-2020-8260
Ivanti Pulse Connect Secure Code Execution Vulnerability
Beschreibung
CVE-2020-8260 ist eine hochgradig kritische Codeausführungs-Schwachstelle in Ivanti Pulse Connect Secure, die durch einen uneingeschränkten Upload gefährlicher Dateien verursacht wird. Der Fehler befindet sich in der Admin-Weboberfläche von Pulse Connect Secure in Versionen vor 9.1R9, über die ein authentifizierter Angreifer eine unkontrollierte Gzip-Extraktion ausnutzen kann, um beliebigen Code auf dem System auszuführen. Die CISA hat CVE-2020-8260 in ihren Katalog der bekannten ausgenutzten Schwachstellen unter der Emergency Directive 21-03 aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 77,71 % (99,0. Perzentil) gehört diese Ivanti Pulse Connect Secure Schwachstelle zu den am häufigsten ausgenutzten Sicherheitslücken.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ivanti | connect secure | <= 9.0; 9.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/160619/Pulse-Secure-VPN-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44601(Broken Link, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-8260(US Government Resource)
Schwachstellentyp
CWE-434: Unrestricted Upload of File with Dangerous Type
Schwachstellen durch uneingeschränkten Datei-Upload treten auf, wenn eine Software es dem Angreifer ermöglicht, Dateien gefährlicher Typen hochzuladen, die automatisch von der Serverumgebung verarbeitet werden. Bei CVE-2020-8260 erlaubt die Admin-Weboberfläche von Pulse Connect Secure einem authentifizierten Angreifer, ein manipuliertes Gzip-Archiv hochzuladen, das ohne angemessene Kontrollen extrahiert wird, was zu beliebiger Dateiablage und Codeausführung auf dem Server führt.
Mehr erfahren: CWE-434 — Unrestricted Upload of File with Dangerous Type
Auswirkungsanalyse
CVE-2020-8260 hat einen CVSS-3.1-Score von 7,2 (HOCH), was auf eine ernsthafte Sicherheitsbedrohung hinweist. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert jedoch hohe Privilegien (Administrator-Zugang) und keine Benutzerinteraktion. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung der Vertraulichkeit, Integrität und Verfügbarkeit der betroffenen Pulse Connect Secure Appliance durch beliebige Codeausführung. Ein Angreifer mit Administrator-Zugang könnte die unkontrollierte Gzip-Extraktion nutzen, um schädliche Dateien auf dem System zu platzieren, persistente Hintertüren zu installieren, VPN-Zugangsdaten zu extrahieren oder kritische VPN-Dienste zu stören. Der EPSS-Score von 77,71 % (99,0. Perzentil) weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2020-8260 über Packet Storm Security. Die Schwachstelle wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt, wobei Bundesbehörden verpflichtet waren, bis zum 03.05.2022 gemäß der Emergency Directive 21-03 zu beheben. Der EPSS-Score von 77,71 % (99,0. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin, was diese zu einer der am aggressivsten angegriffenen Pulse Connect Secure Schwachstellen macht. Dieser Fehler wird häufig mit anderen Pulse Connect Secure Schwachstellen wie CVE-2020-8243 und CVE-2021-22893 verkettet, um eine umfassende VPN-Infrastruktur-Kompromittierung zu erreichen.
Behebung
- Herstellerupdates umgehend einspielen gemäß CISA-KEV-Anforderung: Updates nach Herstelleranweisungen anwenden. Aktualisieren Sie Ivanti Pulse Connect Secure auf Version 9.1R9 oder höher, um CVE-2020-8260 vollständig zu beheben.
- Überprüfen Sie, dass alle Instanzen von Ivanti Connect Secure Version 9.0 und früher sowie Version 9.1 vor 9.1R9 aktualisiert wurden. Sowohl Connect Secure als auch Policy Secure Appliances sollten geprüft werden.
- Beschränken Sie den Zugriff auf die Admin-Weboberfläche von Pulse Connect Secure auf ein dediziertes Management-Netzwerk und setzen Sie IP-basierte Allowlists durch, um eine Ausnutzung durch Angreifer mit kompromittierten Administrator-Zugangsdaten zu verhindern.
- Führen Sie das Pulse Connect Secure Integrity Checker Tool aus, um unbefugte Dateiänderungen zu erkennen, die auf eine vorherige Ausnutzung über den unkontrollierten Gzip-Extraktionsmechanismus hindeuten. Prüfen Sie insbesondere auf unerwartete Dateien in webzugänglichen Verzeichnissen.
- Implementieren Sie strenge Upload-Validierungskontrollen und überwachen Sie ungewöhnliche Gzip-Extraktionsereignisse oder Dateischreibaktivitäten auf der Appliance. Setzen Sie alle möglicherweise exponierten Administrator- und Benutzerzugangsdaten zurück.
Technische Details
CVE-2020-8260 nutzt eine Schwachstelle durch uneingeschränkten Upload gefährlicher Dateien (CWE-434) in der Admin-Weboberfläche von Pulse Connect Secure vor Version 9.1R9 aus. Die Schwachstelle resultiert aus der fehlenden Validierung und Kontrolle der Gzip-Archiv-Extraktion bei administrativen Datei-Upload-Vorgängen. Wenn ein authentifizierter Administrator ein speziell präpariertes Gzip-Archiv hochlädt, extrahiert der Server dessen Inhalt ohne Überprüfung der Dateitypen, Pfade oder Zielverzeichnisse, wodurch der Angreifer beliebige Dateien auf dem Dateisystem des Servers schreiben kann. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) bestätigt die netzwerkbasierte Ausnutzbarkeit bei geringer Komplexität, wobei hohe Privilegien erforderlich sind. Die unkontrollierte Extraktion kann genutzt werden, um Systemkonfigurationsdateien zu überschreiben oder ausführbare Skripte an Stellen zu platzieren, die vom Server verarbeitet werden.
Häufig gestellte Fragen
Wird CVE-2020-8260 aktiv ausgenutzt?
Ja. CVE-2020-8260 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet und wird durch die Emergency Directive 21-03 abgedeckt. Öffentlicher Exploit-Code ist über Packet Storm Security verfügbar. Der EPSS-Score von 77,71 % (99,0. Perzentil) weist auf nahezu sichere Ausnutzung hin.
Welche Produkte sind betroffen?
CVE-2020-8260 betrifft Ivanti Pulse Connect Secure (ehemals Pulse Secure) in den Versionen 9.0 und früher sowie Version 9.1 vor 9.1R9. Die Schwachstelle liegt in der Datei-Upload- und Gzip-Extraktionsfunktionalität der Admin-Weboberfläche.
Wie behebe ich CVE-2020-8260?
Aktualisieren Sie Ivanti Pulse Connect Secure auf Version 9.1R9 oder höher. Beschränken Sie den Admin-Zugriff auf dedizierte Management-Netzwerke, führen Sie das Pulse Connect Secure Integrity Checker Tool aus und setzen Sie alle möglicherweise exponierten Zugangsdaten zurück.
Wie schwerwiegend ist CVE-2020-8260?
CVE-2020-8260 hat einen CVSS-3.1-Score von 7,2 (HOCH). Trotz der erforderlichen Administrator-Authentifizierung machen die Verfügbarkeit von öffentlichem Exploit-Code und das 99,0. EPSS-Perzentil diese Schwachstelle äußerst gefährlich. Sie ermöglicht beliebige Codeausführung auf der VPN-Appliance durch unkontrollierte Gzip-Extraktion.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.