Risque(s)
- Exécution de code arbitraire à distance
- Atteinte à la confidentialité des données
- Injection de code indirecte à distance (XSS)
Systèmes affectés
- Pulse Connect Secure (PCS) 9.1Rx versions antérieures à 9.1R8.2
- Pulse Policy Secure (PPS) 9.1Rx versions antérieures à 9.1R8.2
Résumé
De multiples vulnérabilités ont été découvertes dans les produits Pulse Secure. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une injection de code indirecte à distance (XSS).
Solution
L'éditeur rappelle dans son avis les bonnes pratiques pour sécuriser l'interface d'administration de ces équipements.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Pulse Secure SA44588 du 22 septembre 2020
https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44588/?kA23Z000000boQu - Référence CVE CVE-2020-8243
https://www.cve.org/CVERecord?id=CVE-2020-8243 - Référence CVE CVE-2020-8238
https://www.cve.org/CVERecord?id=CVE-2020-8238 - Référence CVE CVE-2020-8256
https://www.cve.org/CVERecord?id=CVE-2020-8256