Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pulse Secure Pulse Connect Connect (PCS) (CVE-2019-11508)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
08/05/2019
Última modificación:
27/02/2024

Descripción

En Pulse Secure Pulse Connect Connect (PCS) versión anterior a 8.1R15.1, versión 8.2 anterior a 8.2 R12.1, versión 8.3 anterior a 8.3R7.1 y versión 9.0 anteior a 9.0R3.4, un atacante identificado (por medio de la interfaz web de administrador) puede operar un salto de directorio para ejecutar código arbitrario en el dispositivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ivanti:connect_secure:7.1:*:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r1.0:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r1.1:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r10.0:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r11.0:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r12.0:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r13.0:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r14.0:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r15.0:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r16.0:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r17.0:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r18.0:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r19.0:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r19.1:*:*:*:*:*:*
cpe:2.3:a:ivanti:connect_secure:7.1:r2.0:*:*:*:*:*:*