Vulnerabilidad en Pulse Secure Pulse Connect Secure (PCS) (CVE-2019-11507)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/05/2019
Última modificación:
27/02/2024
Descripción
En Pulse Secure Pulse Connect Secure (PCS) 8.3.x versiones anteriores a 8.3R7.1 y 9.0.x anteriores a 9.0R3, se ha encontrado un problema de XSS en la página Application Launcher.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ivanti:connect_secure:8.3:r1:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:8.3:r1.1:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:8.3:r2:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:8.3:r2.1:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:8.3:r3:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:8.3:r4:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:8.3:r5:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:8.3:r5.1:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:8.3:r5.2:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:8.3:r6:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:8.3:r6.1:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:8.3:r7:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:9.0:r1:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:9.0:r2:*:*:*:*:*:* | ||
cpe:2.3:a:ivanti:connect_secure:9.0:r2.1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/108073
- https://devco.re/blog/2019/09/02/attacking-ssl-vpn-part-3-the-golden-Pulse-Secure-ssl-vpn-rce-chain-with-Twitter-as-case-study/
- https://i.blackhat.com/USA-19/Wednesday/us-19-Tsai-Infiltrating-Corporate-Intranet-Like-NSA.pdf
- https://kb.pulsesecure.net/?atype=sa
- https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44101/
- https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44516
- https://www.kb.cert.org/vuls/id/927237