← volver
CVE-2020-8218highbajo ataqueCWE-94

CVE-2020-8218

85Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.2epss 32%
de la publicación al arma30 días
Publicada en NVD30 jul
1ª PoC+30d
CISA KEV+585d
probabilidad de explotación
32%top 2% de las CVE
explotación observada
CISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-09-07

Apply updates per vendor instructions.

Resumen

Falha de code injection (CWE-94) na interface administrativa web do Pulse Connect Secure, versões anteriores à 9.1R8, que permite execução arbitrária de código via URI manipulada. O vetor CVSS mostra PR:H — o atacante precisa de credenciais administrativas válidas antes de explorar a falha, o que reduz drasticamente a superfície de exposição direta à internet, mas não elimina o risco: está no catálogo KEV da CISA por exploração confirmada, geralmente como segundo estágio de cadeias de ataque que começam com bypass de autenticação em outras CVEs do mesmo produto.

Detalle técnico

A vulnerabilidade é classificada como CWE-94 (Improper Control of Generation of Code / Code Injection) e reside especificamente na interface de administração web do Pulse Connect Secure — não na interface de acesso VPN usada pelos usuários finais. Um atacante que já possui uma sessão administrativa autenticada pode enviar uma URI construída de forma específica que é processada de maneira insegura pelo componente administrativo, resultando em injeção e execução de código no contexto do sistema operacional subjacente ao appliance.

As fontes disponíveis (advisory do fornecedor e catálogo KEV) não detalham o endpoint, parâmetro ou rotina de parsing exata explorada — não há informação suficiente publicamente decomposta nesta apuração para descrever o mecanismo interno com precisão além do que o próprio fornecedor e a CISA classificam (code injection via URI). Qualquer descrição de payload específico seria especulação, e por isso não é apresentada aqui.

O ponto estrutural relevante é o requisito de privilégio elevado (PR:H no vetor CVSS): a exploração direta exige que o atacante já tenha conseguido autenticação como administrador no painel de gestão, o que normalmente implica ou credenciais legítimas comprometidas, ou exploração prévia de outra falha (como bypass de autenticação) que entregue esse acesso.

Cómo se explota

Na prática, esta CVE raramente é usada isoladamente contra alvos bem configurados, porque a interface administrativa do Pulse Connect Secure não deveria estar exposta à internet pública. O padrão observado em campanhas reais documentadas por pesquisadores e citado no contexto do KEV é o encadeamento: o atacante primeiro obtém acesso não autenticado ou credenciais via outra falha conhecida do mesmo produto (por exemplo, vulnerabilidades de path traversal/bypass de autenticação divulgadas na mesma época), e então usa esse acesso administrativo para acionar a injeção de código descrita nesta CVE, obtendo execução arbitrária no appliance.

A inclusão no catálogo KEV da CISA confirma exploração ativa in-the-wild — o registro data de 2022-03-07 com prazo de correção definido para 2022-09-07 para agências federais dos EUA, refletindo o uso continuado da falha em ataques reais anos após a divulgação original, tipicamente contra appliances desatualizados expostos.

O impacto final, uma vez explorado, é execução de código com controle total sobre a plataforma (C:H/I:H/A:H no vetor), o que em um appliance de VPN corporativa significa potencial pivô para toda a rede interna que passa por aquele concentrador.

Versiones

Afectadas
Pulse Connect Secure em versões anteriores à 9.1R8 (conforme descrição oficial do fornecedor/CISA).
Corregidas en
9.1R8 e versões posteriores. Não há, nas fontes apuradas, detalhamento de builds específicos de branches anteriores (8.x) além dessa referência.

Cómo protegerse

A correção do fornecedor é a atualização para Pulse Connect Secure 9.1R8 ou versão posterior — é a única remediação com respaldo direto na descrição oficial da falha. As fontes disponíveis não especificam backports para ramos mais antigos além dessa marca de versão.

Se a atualização imediata não for viável, o controle compensatório mais efetivo é restringir o acesso à interface administrativa web exclusivamente a redes de gestão confiáveis (fora da internet pública), já que a exploração depende de acesso autenticado a esse painel — reduzir a exposição de rede reduz diretamente a chance de o pré-requisito (sessão admin) ser obtido por um atacante externo. Isso não corrige a falha, apenas reduz a superfície; se as credenciais administrativas forem comprometidas por outra via (phishing, reuso de senha, ou encadeamento com outra CVE de bypass de autenticação), o painel ainda fica vulnerável.

MFA na conta administrativa dificulta a obtenção inicial de acesso, mas não neutraliza a falha em si, já que atua antes da exploração e não sobre o mecanismo de injeção. Não há informação nas fontes apuradas sobre regra de WAF ou assinatura oficial do fornecedor como mitigação formal — presumir proteção via WAF genérico sem validação específica não deve ser tratado como equivalente ao patch.

Cómo detectar

As fontes apuradas não trazem assinatura, IOC ou padrão de log oficial divulgado publicamente para esta CVE especificamente. Como sinal geral, recomenda-se auditar logs de acesso à interface administrativa web do appliance por URIs malformadas ou fora do padrão esperado, sessões administrativas originadas de IPs incomuns, e execução de processos ou alterações de arquivos de sistema correlacionadas com atividade na interface de gestão. Na ausência de indicadores confiáveis e públicos específicos desta CVE, a defesa mais prática é monitorar integridade do appliance e correlacionar com o histórico de exploração de outras CVEs do mesmo produto usadas em cadeia.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A code injection vulnerability exists in Pulse Connect Secure <9.1R8 that allows an attacker to crafted a URI to perform an arbitrary code execution via the admin web interface.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · Pulse Connect Secure
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.