CVE-2021-22900
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de upload de arquivo sem restrição adequada no console administrativo web do Pulse Connect Secure (Ivanti), que permite a um administrador autenticado escrever arquivos arbitrários no sistema através de um arquivo comprimido (archive) malicioso. O CVSS de 7.2 já reflete a exigência de privilégio alto (PR:H), mas a falha está no catálogo KEV da CISA por exploração confirmada em campo — o que a torna relevante mesmo exigindo uma conta administrativa válida.
Detalle técnico
O advisory da Ivanti (SA44784) descreve 'multiple unrestricted uploads' na interface administrativa web do Pulse Connect Secure. O mecanismo central: a funcionalidade de upload de arquivos comprimidos (archive) no painel admin não valida corretamente o conteúdo ou destino de extração desses arquivos, permitindo que um administrador autenticado submeta um archive craftado que resulta em escrita de arquivo fora do local ou formato esperado pelo sistema.
O catálogo KEV da CISA classifica a falha sob CWE-94 (Code Injection), enquanto a descrição do fornecedor a trata como upload irrestrito que 'poderia levar' a um file write — ou seja, o resultado prático da escrita arbitrária de arquivo pode se traduzir em execução de código, dependendo de onde o arquivo é gravado (por exemplo, sobrescrevendo componentes executados pelo sistema). Essa é a informação central: a vulnerabilidade não é uma injeção de código direta, é uma escrita de arquivo que se torna injeção de código como consequência do local de destino.
O atacante controla o conteúdo do archive enviado e, presumivelmente, a estrutura interna de caminhos dentro dele — típico de vulnerabilidades de upload que combinam falta de validação de tipo com falta de sanitização de path durante a extração. Nem o advisory nem o KEV detalham o parâmetro específico, o formato exato de archive (zip, tar etc.) ou o diretório de destino explorável; essa granularidade não está disponível nas fontes usadas aqui e não deve ser especulada.
Cómo se explota
Pré-requisito indispensável: acesso autenticado como administrador na interface web administrativa do Pulse Connect Secure (PR:H no vetor CVSS). Isso exclui automaticamente cenários de exploração pré-autenticação — quem não tem credenciais admin válidas (ou não comprometeu uma sessão/conta admin por outro meio) não explora esta CVE diretamente. Não há indicação de interação de usuário (UI:N) e o vetor de rede é aplicável (AV:N), então a interface precisa estar acessível pela rede ao atacante autenticado.
Na prática, o vetor de ataque é o upload de um archive comprimido malicioso através do painel administrativo. Uma vez com a sessão admin, o atacante submete o arquivo craftado; a falta de validação permite que o processo de extração grave conteúdo em local não previsto, resultando em file write que compromete confidencialidade, integridade e disponibilidade do sistema (C:H/I:H/A:H) — condizente com potencial de execução de código subsequente.
A presença no catálogo KEV da CISA confirma exploração ativa em campo, tipicamente em cenários de encadeamento: um atacante que já obteve credenciais administrativas (via phishing, reuso de senha, ou outra CVE de bypass de autenticação no mesmo produto) usa esta falha como etapa de pós-exploração para persistência ou escalonamento dentro do appliance. Não há detalhes públicos, nas fontes consultadas, sobre um exploit PoC específico ou sobre o formato exato do archive usado por atacantes reais.
Versiones
Cómo protegerse
A correção oficial está na versão 9.1R11.4 do Pulse Connect Secure — a descrição do fornecedor indica que versões anteriores a essa são vulneráveis. Atualizar para 9.1R11.4 ou posterior é a mitigação definitiva; consulte o advisory SA44784 da Ivanti/Pulse Secure para instruções de upgrade e para confirmar se há builds ou branches adicionais contemplados que não constam nas fontes aqui usadas.
Como controle compensatório quando a atualização não é imediata: restrinja o acesso à interface administrativa web a redes de gerenciamento confiáveis (fora da internet pública) e reforce a segurança das credenciais administrativas — MFA na conta admin e rotação de senhas — já que a exploração depende de acesso administrativo autenticado. Isso não elimina a falha, mas reduz drasticamente a superfície, já que a maior parte do risco real vem de credenciais admin comprometidas por outros meios.
A CISA, via Emergency Directive ED 21-03, orienta aplicar as atualizações conforme instrução do fornecedor como ação primária; não há menção de mitigação alternativa oficialmente endossada além do patch. Não considere segmentação de rede ou MFA como substituto do patch — são camadas que reduzem probabilidade de um atacante chegar à pré-condição de admin autenticado, mas não corrigem a falha de validação de upload em si.
Cómo detectar
Nas fontes consultadas não há indicadores de comprometimento (IOCs), assinaturas de log específicas ou padrões de tráfego documentados para esta CVE em particular. Como a exploração ocorre dentro da interface administrativa autenticada, o sinal mais relevante a monitorar são uploads de archives via o painel admin realizados por contas administrativas fora do padrão operacional esperado (horário atípico, origem de rede não usual, ou contas admin recém-criadas/comprometidas), correlacionado com eventos de login administrativo suspeitos. Não há, nas fontes usadas, confirmação de uma assinatura confiável de exploração — trate a ausência de log suspeito com cautela, não como garantia de que o sistema não foi afetado.