BDU:2019-02980 (CVE-2019-11510) — уязвимость VPN-шлюза корпоративных сетей Pulse Connect Secure
По данным БДУ ФСТЭК России, по состоянию на 06.02.2025.
Высокий — 8.6/10 Публичный эксплойт Есть инциденты ИБ Устранена
Уязвимость VPN-шлюза корпоративных сетей Pulse Connect Secure связана с ошибками обработки разрешений. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ на чтение произвольных файлов, используя специально созданный URI
Кого касается и что делать
- Уязвимое ПО: Pulse Connect Secure (Pulsesecure) — версии 7.1, 7.1 R3.0, 7.1 R15.0, 7.1 R10.0, 7.1 R22.0, 7.1 R8.0, 7.1 R2.0, 7.1 R4.0, 7.1 R16.0, 7.1 R9.0, 7.1 R22.1, 7.1 R11.0, 7.1 R20.0, 7.1 R4.1, 7.1 R17.0 и др.
- Что делать: уязвимость устранена производителем — применить исправления: kb.pulsesecure.net
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2019-02980 · CVE-2019-11510 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.6; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность |
| Наименование ФСТЭК | Уязвимость VPN-шлюза корпоративных сетей Pulse Connect Secure, связанная с ошибками обработки разрешений, позволяющая нарушителю получить доступ на чтение произвольных файлов |
| Даты | Опубликована: 27.08.2019 · Обновлена ФСТЭК: 06.02.2025 · Выявлена: 22.03.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-275 — проблемы разрешений |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- Pulse Connect Secure (Pulsesecure) — версии 7.1, 7.1 R3.0, 7.1 R15.0, 7.1 R10.0, 7.1 R22.0, 7.1 R8.0, 7.1 R2.0, 7.1 R4.0, 7.1 R16.0, 7.1 R9.0, 7.1 R22.1, 7.1 R11.0, 7.1 R20.0, 7.1 R4.1, 7.1 R17.0 и др. · ПО программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA4…
Источники
- www.cvedetails.com/cve/CVE-2019-11510/
- www.securityfocus.com/bid/108073/info
- nvd.nist.gov/vuln/detail/CVE-2019-11510
- kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA4…
- cve.mitre.org/cgi-bin/cvename.cgi
- www.cisa.gov/sites/default/files/csv/known_exploited_vuln…
- packetstormsecurity.com/files/154176/Pulse-Secure-SSL-VPN…



