← volver
CVE-2020-8260highbajo ataqueCWE-434

CVE-2020-8260

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.2epss 96%
de la publicación al arma0 días
Publicada en NVD28 oct
metasploit26 oct
CISA KEV+371d
probabilidad de explotación
96%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Falha de execução de código no console administrativo do Pulse Connect Secure (e Pulse Policy Secure, mesma base de código), causada por extração descontrolada de arquivos gzip enviados por um administrador autenticado. O CVSS de 7.2 já reflete a exigência de privilégio alto (PR:H): não é uma falha explorável por qualquer usuário anônimo, mas por alguém que já tem acesso administrativo ao painel — o que a torna crítica em cenários de escalada pós-comprometimento ou de credenciais admin vazadas, não como vetor de entrada isolado.

Detalle técnico

O mecanismo declarado pelo fornecedor e pela CISA é 'uncontrolled gzip extraction': o admin web interface aceita upload de um arquivo gzip (usado normalmente para funções como importação de configuração, upload de licença ou pacotes de atualização) e extrai seu conteúdo sem validar adequadamente os caminhos e nomes de arquivo resultantes. A CISA classifica a falha como CWE-434 (Unrestricted Upload of File of Dangerous Type), mas o padrão descrito — extração de arquivo comprimido sem sanitização de path — é tipicamente associado também a path traversal na descompressão ('zip slip'/'tar slip'), permitindo que o conteúdo extraído sobrescreva arquivos fora do diretório esperado.

O resultado prático é escrita arbitrária de arquivo no sistema de arquivos do appliance com o payload controlado pelo atacante dentro do gzip. Como o processo administrativo roda com privilégios elevados, uma escrita bem posicionada (em um script, binário ou arquivo de configuração executado pelo sistema) se traduz em execução de código no contexto do dispositivo.

Não há detalhes públicos completos sobre o endpoint exato do console admin que processa o upload nem sobre a estrutura interna do arquivo gzip explorado — o advisory do fornecedor (SA44601) e os PoCs circulantes tratam o mecanismo específico com granularidade que não está reproduzida nas fontes consultadas aqui. O que é seguro afirmar, com base na descrição oficial e no CWE atribuído pela CISA, é a classe da falha (upload + extração sem controle de path) e o impacto (RCE com integridade e confidencialidade totais, conforme C:H/I:H/A:H no vetor CVSS).

Cómo se explota

Pré-requisito real: o atacante precisa de uma sessão autenticada no console administrativo web do Pulse Connect Secure/Pulse Policy Secure, com privilégio suficiente para usar a função de upload de gzip (PR:H no vetor CVSS confirma isso). Não há interação de usuário adicional necessária (UI:N) e a complexidade de ataque é baixa (AC:L) uma vez que o atacante já tem essa sessão — ou seja, a barreira de entrada é inteiramente a obtenção de credenciais administrativas, não a complexidade técnica da exploração em si.

Na prática, isso torna a CVE-2020-8260 mais relevante como etapa de escalada em uma cadeia de ataque: credenciais admin obtidas por phishing, reuso de senha, ou por exploração de outra falha não autenticada anterior (o Pulse Connect Secure teve múltiplas CVEs de bypass de autenticação na mesma época) dão o acesso necessário para então enviar o gzip malicioso e conseguir execução de código no appliance. Existe módulo Metasploit público e PoC divulgado (PacketStorm), o que reduz a complexidade de weaponização para quem já tem o acesso administrativo.

A presença no catálogo KEV da CISA confirma exploração ativa, mas o contexto é a Diretiva Emergencial ED 21-03, emitida em resposta a uma campanha mais ampla contra o Pulse Connect Secure que combinou várias vulnerabilidades — incluindo esta — para comprometimento completo de agências federais dos EUA. Isso indica que a exploração observada no mundo real normalmente ocorreu como parte de uma cadeia, não como vulnerabilidade isolada de acesso externo direto.

Versiones

Afectadas
Pulse Connect Secure anterior à versão 9.1R9, segundo a descrição oficial do fornecedor. O produto Pulse Policy Secure compartilha a mesma base de código do Connect Secure, mas as fontes consultadas não confirmam explicitamente uma faixa de versão separada para ele — a entrada da CISA no KEV cita apenas 'Ivanti Pulse Connect Secure'.
Corregidas en
9.1R9 ou versões posteriores, conforme a descrição oficial ('< 9.1R9'). Não há nas fontes consultadas confirmação de backport para ramos anteriores ao 9.1 — consulte o advisory oficial SA44601 para versões específicas de ramos mais antigos, se aplicável ao seu deployment.

Cómo protegerse

A correção do fornecedor é atualizar para Pulse Connect Secure 9.1R9 ou superior — a descrição oficial fixa esse ponto de corte ('< 9.1R9'). Não há informação nas fontes consultadas sobre versão mínima do ramo afetado (se falhas em versões 8.x ou ramos anteriores a 9.1 também são vulneráveis), então trate qualquer instalação abaixo de 9.1R9 como candidata a verificação contra o advisory oficial (SA44601) antes de assumir que está fora do escopo.

Como controle compensatório caso a atualização não seja imediata: restrinja o acesso ao console administrativo web a redes de gerenciamento confiáveis (fora da internet pública) e reduza o número de contas com privilégio administrativo capazes de fazer upload de arquivos gzip pelo painel. Isso não elimina a falha, mas fecha o pré-requisito de acesso que a exploração exige.

O que não funciona como mitigação: assumir que a falha é de baixo risco só porque exige autenticação. Como está no KEV e frequentemente é usada em cadeia após comprometimento de credenciais, tratar CVEs que exigem PR:H como 'baixa prioridade' foi exatamente o erro que levou à Diretiva Emergencial ED 21-03. Rotação de credenciais administrativas sem a atualização do software não resolve a vulnerabilidade em si.

Cómo detectar

As fontes consultadas não descrevem assinaturas de log ou indicadores de tráfego específicos para esta CVE isoladamente. Como sinal geral, monitore logs de auditoria do console administrativo do Pulse Connect Secure/Policy Secure por uploads de arquivos gzip fora de janelas de manutenção esperadas, e por criação/modificação inesperada de arquivos no sistema após uma sessão administrativa. Dado que a exploração historicamente ocorreu em cadeia com outras vulnerabilidades do produto, revisar logs de autenticação administrativa por acessos anômalos (IPs, horários, geolocalização incomuns) é mais informativo do que procurar apenas por esta falha isolada — não há um IOC público consolidado e confiável apenas para o CVE-2020-8260 nas fontes disponíveis.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A vulnerability in the Pulse Connect Secure < 9.1R9 admin web interface could allow an authenticated attacker to perform an arbitrary code execution using uncontrolled gzip extraction.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.