← volver
CVE-2021-22899highbajo ataqueCWE-77

CVE-2021-22899

56Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 23%
de la publicación al arma
Publicada en NVD27 may
CISA KEV+160d
probabilidad de explotación
23%top 2% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Falha de command injection (CWE-77) no Pulse Connect Secure, na funcionalidade de Windows File Resource Profiles, que permite a um usuário remoto já autenticado — mesmo com privilégios baixos — executar comandos arbitrários no sistema operacional do appliance. Está no catálogo KEV da CISA com exploração confirmada, mas o pré-requisito de autenticação (PR:L no vetor CVSS) reduz bastante a superfície de ataque em comparação com as falhas pré-autenticação do mesmo pacote de correções (SA44784), que foram o vetor principal da campanha de exploração de 2021.

Detalle técnico

A vulnerabilidade está na forma como o Pulse Connect Secure processa a configuração de Windows File Resource Profiles — um recurso usado para definir compartilhamentos de arquivos Windows acessíveis via portal do VPN. Um campo dessa configuração é passado para um comando de sistema sem sanitização adequada, permitindo que um atacante injete comandos do shell (CWE-77, Improper Neutralization of Special Elements used in a Command). O fornecedor não detalhou publicamente qual campo específico é vulnerável nem o comando subjacente invocado.

O vetor CVSS (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) indica que o atacante precisa de rede, não precisa de interação do usuário, a complexidade de ataque é baixa, mas exige privilégios baixos — ou seja, uma conta autenticada no PCS, não necessariamente de administrador. O impacto é total (confidencialidade, integridade e disponibilidade em alto grau), consistente com execução de comando com privilégios do processo que processa o perfil de recursos.

Essa CVE faz parte do mesmo boletim (SA44784, maio/2021) que corrigiu diversas outras falhas no PCS, incluindo a CVE-2021-22893, uma RCE pré-autenticação que foi o vetor real explorado em massa pela campanha atribuída a atores ligados à China (documentada por pesquisadores independentes de resposta a incidentes). A CVE-2021-22899, por exigir autenticação, tem um perfil de risco distinto: útil para escalada/persistência pós-comprometimento ou abuso por insider/credencial roubada, não como ponto de entrada inicial.

Cómo se explota

Para explorar, o atacante precisa primeiro obter uma sessão autenticada válida no Pulse Connect Secure — via credenciais legítimas comprometidas, phishing, reuso de senha, ou como passo subsequente após já ter comprometido o appliance por outra falha (por exemplo, uma das RCEs pré-autenticação do mesmo advisory). Com a sessão autenticada, o atacante manipula o campo de configuração do Windows File Resource Profile de forma que o valor injetado seja interpretado pelo shell do sistema subjacente ao ser processado pelo appliance, resultando em execução de comando com os privilégios do processo do PCS.

O resultado prático é execução remota de código no appliance de VPN — um ponto extremamente sensível da rede, já que o PCS fica na borda e intermedeia acesso remoto. Isso permite ao atacante instalar webshells, extrair credenciais de sessões VPN, pivotar para a rede interna ou manter persistência.

A CISA confirma exploração ativa (presença no catálogo KEV desde novembro/2021), mas o texto do KEV não detalha se essa CVE específica foi observada isoladamente em campanhas ou sempre em conjunto com as falhas pré-autenticação do mesmo lote — o registro trata "Known To Be Used in Ransomware Campaigns" como desconhecido.

Versiones

Afectadas
Pulse Connect Secure anterior à versão 9.1R11.4 (conforme descrição oficial do fornecedor).
Corregidas en
Pulse Connect Secure 9.1R11.4 e versões posteriores.

Cómo protegerse

Atualizar para Pulse Connect Secure 9.1R11.4 ou posterior corrige a falha, segundo a descrição oficial do fornecedor. Não há detalhes de workaround específico publicados nas fontes disponíveis para quem não pode atualizar imediatamente; a orientação geral do fornecedor no advisory SA44784 abrange múltiplas CVEs do mesmo lote.

Como controle compensatório até a atualização, reduza a superfície: restrinja quem tem contas com permissão de configurar Windows File Resource Profiles, monitore criação/alteração desses perfis e revise contas com privilégios administrativos ou de configuração no PCS. Rotação de credenciais é essencial se houver suspeita de comprometimento prévio, já que a exploração depende de autenticação válida.

Aplicar apenas controles de rede (bloquear a porta de gestão, por exemplo) não mitiga totalmente, pois o vetor é uma sessão de usuário autenticada legítima através da interface normal do serviço — não um acesso administrativo separado. A CISA, na Diretriz Emergencial ED 21-03, exigiu que agências federais aplicassem as correções do lote completo de vulnerabilidades do PCS, tratando o conjunto como crítico independentemente do CVE individual.

Cómo detectar

As fontes disponíveis não trazem assinaturas, IOCs ou padrões de log específicos para esta CVE. Como pré-requisito é autenticação, o sinal mais relevante a investigar é: alterações não autorizadas ou anômalas em Windows File Resource Profiles feitas por contas de usuário comuns (não administrativas), especialmente valores de configuração com caracteres típicos de shell (aspas, pipes, ponto-e-vírgula, backticks) nos campos desses perfis.

Dado que esta CVE foi corrigida junto com falhas pré-autenticação exploradas ativamente na campanha de 2021 contra o Pulse Connect Secure, ambientes que identificarem comprometimento por aquela campanha devem assumir que qualquer credencial válida no appliance pode ter sido usada para escalar via esta falha, e tratar a resposta a incidente de forma integrada, não isolada por CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A command injection vulnerability exists in Pulse Connect Secure before 9.1R11.4 allows a remote authenticated attacker to perform remote code execution via Windows Resource Profiles Feature
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · Pulse Connect Secure