7.2

CVE-2019-11539

Warnung
Exploit
In Pulse Secure Pulse Connect Secure version 9.0RX before 9.0R3.4, 8.3RX before 8.3R7.1, 8.2RX before 8.2R12.1, and 8.1RX before 8.1R15.1 and Pulse Policy Secure version 9.0RX before 9.0R3.2, 5.4RX before 5.4R7.1, 5.3RX before 5.3R12.1, 5.2RX before 5.2R12.1, and 5.1RX before 5.1R15.1, the admin web interface allows an authenticated attacker to inject and execute commands.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Ivanti ≫ Connect Secure Version 8.1 Update -
Ivanti ≫ Connect Secure Version 8.1 Update r1.0
Ivanti ≫ Connect Secure Version 8.1 Update r1.1
Ivanti ≫ Connect Secure Version 8.1 Update r10.0
Ivanti ≫ Connect Secure Version 8.1 Update r11.0
Ivanti ≫ Connect Secure Version 8.1 Update r11.1
Ivanti ≫ Connect Secure Version 8.1 Update r12.0
Ivanti ≫ Connect Secure Version 8.1 Update r12.1
Ivanti ≫ Connect Secure Version 8.1 Update r13.0
Ivanti ≫ Connect Secure Version 8.1 Update r14.0
Ivanti ≫ Connect Secure Version 8.1 Update r2.0
Ivanti ≫ Connect Secure Version 8.1 Update r2.1
Ivanti ≫ Connect Secure Version 8.1 Update r3.0
Ivanti ≫ Connect Secure Version 8.1 Update r3.1
Ivanti ≫ Connect Secure Version 8.1 Update r3.2
Ivanti ≫ Connect Secure Version 8.1 Update r4.0
Ivanti ≫ Connect Secure Version 8.1 Update r4.1
Ivanti ≫ Connect Secure Version 8.1 Update r5.0
Ivanti ≫ Connect Secure Version 8.1 Update r6.0
Ivanti ≫ Connect Secure Version 8.1 Update r7
Ivanti ≫ Connect Secure Version 8.1 Update r7.0
Ivanti ≫ Connect Secure Version 8.1 Update r8.0
Ivanti ≫ Connect Secure Version 8.1 Update r9.0
Ivanti ≫ Connect Secure Version 8.1 Update r9.1
Ivanti ≫ Connect Secure Version 8.1 Update r9.2
Ivanti ≫ Connect Secure Version 8.2
Ivanti ≫ Connect Secure Version 8.2 Update r1
Ivanti ≫ Connect Secure Version 8.2 Update r1.0
Ivanti ≫ Connect Secure Version 8.2 Update r1.1
Ivanti ≫ Connect Secure Version 8.2 Update r10.0
Ivanti ≫ Connect Secure Version 8.2 Update r11.0
Ivanti ≫ Connect Secure Version 8.2 Update r12.0
Ivanti ≫ Connect Secure Version 8.2 Update r2.0
Ivanti ≫ Connect Secure Version 8.2 Update r3.0
Ivanti ≫ Connect Secure Version 8.2 Update r3.1
Ivanti ≫ Connect Secure Version 8.2 Update r4.0
Ivanti ≫ Connect Secure Version 8.2 Update r4.1
Ivanti ≫ Connect Secure Version 8.2 Update r5.0
Ivanti ≫ Connect Secure Version 8.2 Update r5.1
Ivanti ≫ Connect Secure Version 8.2 Update r6.0
Ivanti ≫ Connect Secure Version 8.2 Update r7.0
Ivanti ≫ Connect Secure Version 8.2 Update r7.1
Ivanti ≫ Connect Secure Version 8.2 Update r7.2
Ivanti ≫ Connect Secure Version 8.2 Update r8.0
Ivanti ≫ Connect Secure Version 8.2 Update r8.1
Ivanti ≫ Connect Secure Version 8.2 Update r8.2
Ivanti ≫ Connect Secure Version 8.2 Update r9.0
Ivanti ≫ Connect Secure Version 8.3 Update -
Ivanti ≫ Connect Secure Version 8.3 Update r1
Ivanti ≫ Connect Secure Version 8.3 Update r1.1
Ivanti ≫ Connect Secure Version 8.3 Update r2
Ivanti ≫ Connect Secure Version 8.3 Update r2.1
Ivanti ≫ Connect Secure Version 8.3 Update r3
Ivanti ≫ Connect Secure Version 8.3 Update r4
Ivanti ≫ Connect Secure Version 8.3 Update r5
Ivanti ≫ Connect Secure Version 8.3 Update r5.1
Ivanti ≫ Connect Secure Version 8.3 Update r5.2
Ivanti ≫ Connect Secure Version 8.3 Update r6
Ivanti ≫ Connect Secure Version 8.3 Update r6.1
Ivanti ≫ Connect Secure Version 8.3 Update r7
Ivanti ≫ Connect Secure Version 9.0 Update r1
Ivanti ≫ Connect Secure Version 9.0 Update r2
Ivanti ≫ Connect Secure Version 9.0 Update r2.1
Ivanti ≫ Connect Secure Version 9.0 Update r3
Ivanti ≫ Connect Secure Version 9.0 Update r3.1
Ivanti ≫ Connect Secure Version 9.0 Update r3.2
Ivanti ≫ Connect Secure Version 9.0 Update r3.3
Ivanti ≫ Policy Secure Version 9.0 Update r1
Ivanti ≫ Policy Secure Version 9.0 Update r2
Ivanti ≫ Policy Secure Version 9.0 Update r2.1
Ivanti ≫ Policy Secure Version 9.0 Update r3
Ivanti ≫ Policy Secure Version 9.0 Update r3.1
Pulsesecure ≫ Pulse Policy Secure Version 5.1r1.0
Pulsesecure ≫ Pulse Policy Secure Version 5.1r1.1
Pulsesecure ≫ Pulse Policy Secure Version 5.1r2.0
Pulsesecure ≫ Pulse Policy Secure Version 5.1r2.1
Pulsesecure ≫ Pulse Policy Secure Version 5.1r3.0
Pulsesecure ≫ Pulse Policy Secure Version 5.1r3.2
Pulsesecure ≫ Pulse Policy Secure Version 5.1r4.0
Pulsesecure ≫ Pulse Policy Secure Version 5.1r5.0
Pulsesecure ≫ Pulse Policy Secure Version 5.1r6.0
Pulsesecure ≫ Pulse Policy Secure Version 5.1r7.0
Pulsesecure ≫ Pulse Policy Secure Version 5.1r8.0
Pulsesecure ≫ Pulse Policy Secure Version 5.1r9.0
Pulsesecure ≫ Pulse Policy Secure Version 5.1r9.1
Pulsesecure ≫ Pulse Policy Secure Version 5.1r10.0
Pulsesecure ≫ Pulse Policy Secure Version 5.1r11.0
Pulsesecure ≫ Pulse Policy Secure Version 5.1r11.1
Pulsesecure ≫ Pulse Policy Secure Version 5.1r12.0
Pulsesecure ≫ Pulse Policy Secure Version 5.1r12.1
Pulsesecure ≫ Pulse Policy Secure Version 5.1r13.0
Pulsesecure ≫ Pulse Policy Secure Version 5.1r14.0
Pulsesecure ≫ Pulse Policy Secure Version 5.2r1.0
Pulsesecure ≫ Pulse Policy Secure Version 5.2r2.0
Pulsesecure ≫ Pulse Policy Secure Version 5.2r3.0
Pulsesecure ≫ Pulse Policy Secure Version 5.2r3.2
Pulsesecure ≫ Pulse Policy Secure Version 5.2r4.0
Pulsesecure ≫ Pulse Policy Secure Version 5.2r5.0
Pulsesecure ≫ Pulse Policy Secure Version 5.2r6.0
Pulsesecure ≫ Pulse Policy Secure Version 5.2r7.0
Pulsesecure ≫ Pulse Policy Secure Version 5.2r7.1
Pulsesecure ≫ Pulse Policy Secure Version 5.2r8.0
Pulsesecure ≫ Pulse Policy Secure Version 5.2r9.0
Pulsesecure ≫ Pulse Policy Secure Version 5.2r9.1
Pulsesecure ≫ Pulse Policy Secure Version 5.2r10.0
Pulsesecure ≫ Pulse Policy Secure Version 5.2r11.0
Pulsesecure ≫ Pulse Policy Secure Version 5.2rx
Pulsesecure ≫ Pulse Policy Secure Version 5.3r1.0
Pulsesecure ≫ Pulse Policy Secure Version 5.3r1.1
Pulsesecure ≫ Pulse Policy Secure Version 5.3r2.0
Pulsesecure ≫ Pulse Policy Secure Version 5.3r3.0
Pulsesecure ≫ Pulse Policy Secure Version 5.3r3.1
Pulsesecure ≫ Pulse Policy Secure Version 5.3r4.0
Pulsesecure ≫ Pulse Policy Secure Version 5.3r4.1
Pulsesecure ≫ Pulse Policy Secure Version 5.3r5.0
Pulsesecure ≫ Pulse Policy Secure Version 5.3r5.1
Pulsesecure ≫ Pulse Policy Secure Version 5.3r5.2
Pulsesecure ≫ Pulse Policy Secure Version 5.3r6.0
Pulsesecure ≫ Pulse Policy Secure Version 5.3r7.0
Pulsesecure ≫ Pulse Policy Secure Version 5.3r8.0
Pulsesecure ≫ Pulse Policy Secure Version 5.3r8.1
Pulsesecure ≫ Pulse Policy Secure Version 5.3r8.2
Pulsesecure ≫ Pulse Policy Secure Version 5.3r9.0
Pulsesecure ≫ Pulse Policy Secure Version 5.3r10.
Pulsesecure ≫ Pulse Policy Secure Version 5.3r11.0
Pulsesecure ≫ Pulse Policy Secure Version 5.3r12.0
Pulsesecure ≫ Pulse Policy Secure Version 5.3rx
Pulsesecure ≫ Pulse Policy Secure Version 5.4r1
Pulsesecure ≫ Pulse Policy Secure Version 5.4r2
Pulsesecure ≫ Pulse Policy Secure Version 5.4r2.1
Pulsesecure ≫ Pulse Policy Secure Version 5.4r3
Pulsesecure ≫ Pulse Policy Secure Version 5.4r4
Pulsesecure ≫ Pulse Policy Secure Version 5.4r5
Pulsesecure ≫ Pulse Policy Secure Version 5.4r5.2
Pulsesecure ≫ Pulse Policy Secure Version 5.4r6
Pulsesecure ≫ Pulse Policy Secure Version 5.4r6.1
Pulsesecure ≫ Pulse Policy Secure Version 5.4r7
Pulsesecure ≫ Pulse Policy Secure Version 5.4rx

03.11.2021: CISA Known Exploited Vulnerabilities (KEV) Catalog

Ivanti Pulse Connect Secure and Policy Secure Command Injection Vulnerability

Schwachstelle

Ivanti Pulse Connect Secure and Policy Secure allows an authenticated attacker from the admin web interface to inject and execute commands.

Beschreibung

Apply updates per vendor instructions.

Erforderliche Maßnahmen
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 98.54% 0.999
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 7.2 1.2 5.9
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
NIST 6.5 8 6.4
AV:N/AC:L/Au:S/C:P/I:P/A:P
MITRE 8 1.3 6
CVSS:3.0/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

The product constructs all or part of an OS command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended OS command when it is sent to a downstream component.

https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44101
Third Party Advisory
Vendor Advisory
http://www.securityfocus.com/bid/108073
Third Party Advisory
Broken Link
VDB Entry
https://devco.re/blog/2019/09/02/attacking-ssl-vpn-part-3-the-golden-Pulse-Secure-ssl-vpn-rce-chain-with-Twitter-as-case-study/
Third Party Advisory
Exploit
https://i.blackhat.com/USA-19/Wednesday/us-19-Tsai-Infiltrating-Corporate-Intranet-Like-NSA.pdf
Third Party Advisory
Exploit
https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2019-0010
Third Party Advisory
https://www.kb.cert.org/vuls/id/927237
Third Party Advisory
US Government Resource
http://packetstormsecurity.com/files/154376/Pulse-Secure-8.1R15.1-8.2-8.3-9.0-SSL-VPN-Remote-Code-Execution.html
Third Party Advisory
VDB Entry
http://packetstormsecurity.com/files/155277/Pulse-Secure-VPN-Arbitrary-Command-Execution.html
Third Party Advisory
VDB Entry
http://packetstormsecurity.com/files/162092/Pulse-Secure-VPN-Arbitrary-Command-Execution.html
Third Party Advisory
Broken Link
VDB Entry
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-11539
US Government Resource