← back
CVE-2021-22900highunder attackCWE-94

CVE-2021-22900

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.2epss 14%
from disclosure to weapon
Published on NVDMay 27
CISA KEV+160d
exploitation probability
14%top 4% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de upload de arquivo sem restrição adequada no console administrativo web do Pulse Connect Secure (Ivanti), que permite a um administrador autenticado escrever arquivos arbitrários no sistema através de um arquivo comprimido (archive) malicioso. O CVSS de 7.2 já reflete a exigência de privilégio alto (PR:H), mas a falha está no catálogo KEV da CISA por exploração confirmada em campo — o que a torna relevante mesmo exigindo uma conta administrativa válida.

Technical detail

O advisory da Ivanti (SA44784) descreve 'multiple unrestricted uploads' na interface administrativa web do Pulse Connect Secure. O mecanismo central: a funcionalidade de upload de arquivos comprimidos (archive) no painel admin não valida corretamente o conteúdo ou destino de extração desses arquivos, permitindo que um administrador autenticado submeta um archive craftado que resulta em escrita de arquivo fora do local ou formato esperado pelo sistema.

O catálogo KEV da CISA classifica a falha sob CWE-94 (Code Injection), enquanto a descrição do fornecedor a trata como upload irrestrito que 'poderia levar' a um file write — ou seja, o resultado prático da escrita arbitrária de arquivo pode se traduzir em execução de código, dependendo de onde o arquivo é gravado (por exemplo, sobrescrevendo componentes executados pelo sistema). Essa é a informação central: a vulnerabilidade não é uma injeção de código direta, é uma escrita de arquivo que se torna injeção de código como consequência do local de destino.

O atacante controla o conteúdo do archive enviado e, presumivelmente, a estrutura interna de caminhos dentro dele — típico de vulnerabilidades de upload que combinam falta de validação de tipo com falta de sanitização de path durante a extração. Nem o advisory nem o KEV detalham o parâmetro específico, o formato exato de archive (zip, tar etc.) ou o diretório de destino explorável; essa granularidade não está disponível nas fontes usadas aqui e não deve ser especulada.

How it’s exploited

Pré-requisito indispensável: acesso autenticado como administrador na interface web administrativa do Pulse Connect Secure (PR:H no vetor CVSS). Isso exclui automaticamente cenários de exploração pré-autenticação — quem não tem credenciais admin válidas (ou não comprometeu uma sessão/conta admin por outro meio) não explora esta CVE diretamente. Não há indicação de interação de usuário (UI:N) e o vetor de rede é aplicável (AV:N), então a interface precisa estar acessível pela rede ao atacante autenticado.

Na prática, o vetor de ataque é o upload de um archive comprimido malicioso através do painel administrativo. Uma vez com a sessão admin, o atacante submete o arquivo craftado; a falta de validação permite que o processo de extração grave conteúdo em local não previsto, resultando em file write que compromete confidencialidade, integridade e disponibilidade do sistema (C:H/I:H/A:H) — condizente com potencial de execução de código subsequente.

A presença no catálogo KEV da CISA confirma exploração ativa em campo, tipicamente em cenários de encadeamento: um atacante que já obteve credenciais administrativas (via phishing, reuso de senha, ou outra CVE de bypass de autenticação no mesmo produto) usa esta falha como etapa de pós-exploração para persistência ou escalonamento dentro do appliance. Não há detalhes públicos, nas fontes consultadas, sobre um exploit PoC específico ou sobre o formato exato do archive usado por atacantes reais.

Versions

Affected
Pulse Connect Secure em versões anteriores a 9.1R11.4 (conforme descrição oficial do fornecedor: 'before 9.1R11.4').
Fixed in
9.1R11.4 e versões posteriores, segundo a descrição oficial. O advisory completo (SA44784) deve ser consultado para confirmar se há backports para outros ramos de versão, informação não detalhada nas fontes disponíveis aqui.

How to protect

A correção oficial está na versão 9.1R11.4 do Pulse Connect Secure — a descrição do fornecedor indica que versões anteriores a essa são vulneráveis. Atualizar para 9.1R11.4 ou posterior é a mitigação definitiva; consulte o advisory SA44784 da Ivanti/Pulse Secure para instruções de upgrade e para confirmar se há builds ou branches adicionais contemplados que não constam nas fontes aqui usadas.

Como controle compensatório quando a atualização não é imediata: restrinja o acesso à interface administrativa web a redes de gerenciamento confiáveis (fora da internet pública) e reforce a segurança das credenciais administrativas — MFA na conta admin e rotação de senhas — já que a exploração depende de acesso administrativo autenticado. Isso não elimina a falha, mas reduz drasticamente a superfície, já que a maior parte do risco real vem de credenciais admin comprometidas por outros meios.

A CISA, via Emergency Directive ED 21-03, orienta aplicar as atualizações conforme instrução do fornecedor como ação primária; não há menção de mitigação alternativa oficialmente endossada além do patch. Não considere segmentação de rede ou MFA como substituto do patch — são camadas que reduzem probabilidade de um atacante chegar à pré-condição de admin autenticado, mas não corrigem a falha de validação de upload em si.

How to detect

Nas fontes consultadas não há indicadores de comprometimento (IOCs), assinaturas de log específicas ou padrões de tráfego documentados para esta CVE em particular. Como a exploração ocorre dentro da interface administrativa autenticada, o sinal mais relevante a monitorar são uploads de archives via o painel admin realizados por contas administrativas fora do padrão operacional esperado (horário atípico, origem de rede não usual, ou contas admin recém-criadas/comprometidas), correlacionado com eventos de login administrativo suspeitos. Não há, nas fontes usadas, confirmação de uma assinatura confiável de exploração — trate a ausência de log suspeito com cautela, não como garantia de que o sistema não foi afetado.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A vulnerability allowed multiple unrestricted uploads in Pulse Connect Secure before 9.1R11.4 that could lead to an authenticated administrator to perform a file write via a maliciously crafted archive upload in the administrator web interface.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H