「Pulse Connect Secure」に権限昇格の脆弱性
IvantiがPulse Secureブランドにて提供している「Pulse Connect Secure(PCS)」に管理者パスワードがハードコードされている脆弱性が明らかとなった。
管理ページのHTMLソースに管理者のパスワードが埋め込まれており、参照できる脆弱性「CVE-2021-44720」が明らかとなったもの。
読み取り権限しか与えられていない管理者が、パスワードを利用することで書き込み権限を取得することが可能となる。
米国立標準技術研究所(NIST)の脆弱性データベース「NVD」による共通脆弱性評価システム「CVSSv3.1」のベーススコアは「7.2」、重要度は「高(High)」と評価されている。
同脆弱性は「同9.1R12」より前のバージョンに存在するという。「同9.1R12」は、2021年8月5日にリリースされ、複数の脆弱性を修正しているが、同脆弱性に関する言及はなかった。「CVE-2021-44720」が採番されたのも同年12月となっている。
(Security NEXT - 2022/08/25 )
ツイート
PR
関連記事
教員採用選考受検者の自己申告用紙が所在不明に - 新潟県
他県で実施した中学校自然教室で生徒名簿が所在不明に - 横浜市
誤った住所へ会員証を送付、システムトラブルで - JAF
Salesforceのローコード開発ツールに脆弱性 - 設定リスクの指摘も
構成管理ツール「Salt」に複数脆弱性 - 「クリティカル」も
MDMサーバから従業員情報流出、削除データも - ジブラルタ生保
「Kibana」に深刻な脆弱性 - 「Chromium」の既知脆弱性に起因
ファッション通販サイトに不正アクセス、通知メールが送信
サイバー攻撃で元従業員情報が流出した可能性 - クミアイ化学工業
「IBM i」のFAX機能に権限昇格の脆弱性 - 修正パッチを提供