Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
pulse-secure-vpn-mitm-research — Pulse Secure VPN mitm Research - CVE-2020-8241, CVE-2020-8239 | Kitploit
Outils/GitHubGitHub/withdk/pulse-secure-vpn-mitm-research
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationMouvement LatéralSécurité WebTests d'IntrusionCommandement et ContrôleArticles et RechercheApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Red Teaming
GitHubwithdk/pulse-secure-vpn-mitm-research

pulse-secure-vpn-mitm-research

Pulse Secure VPN mitm Research - CVE-2020-8241, CVE-2020-8239

Voir le dépôt
2435il y a 5 ansVérifié par Kitploit

pulse-secure-vpn-mitm-research

Recherche MITM sur Pulse Secure

Date de publication

Date de publication conjointe avec le fournisseur : 26 octobre 2020

Auteur

David Kierznowski, @withdk

Crédits

  • Sahil Mahajan de l’équipe PSIRT de Pulse Secure pour le soutien tout au long du processus de divulgation.
  • Alyssa Herrera, Justin Wagner, Mimir et Rich Warren pour leur article « Red Teamer’s Guide to Pulse Secure SSL VPN » – Alyssa Herrera (4 septembre 2019).
  • La Red Team de SA pour leur soutien et leurs encouragements continus.

Références CVE

  • CVE-2020-8241 (8.1 High CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
  • CVE-2020-8239 (5.9 Medium CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N)

Exemple

Un shell inversé meterpreter est généré après que l'utilisateur se connecte au serveur pulse rogue. Preuve de concept démontrant rogue-pulse-svr.py acquérant un shell inversé meterpreter à partir d’un client Pulse connecté au même réseau.

Introduction

Pulse Connect Secure (PCS) est une solution VPN d’entreprise couramment utilisée. Au moment de la rédaction, PCS prend en charge plus de 20 millions de terminaux (Pulse Secure, n.d.). Cette recherche s’est concentrée sur l’examen de la confidentialité et de l’intégrité du canal de communication réseau établi entre un terminal Windows 10 PCS et une passerelle PCS. En particulier, elle pose la question : « à quel point un terminal est-il sécurisé lorsqu’il est connecté à un réseau non fiable ? ». Cette recherche s’applique aux configurations par défaut et « Always-On ».

Impact (Moyen - Élevé)

Enchaînées, il est possible d’obtenir une exécution de code à distance à partir d’un réseau non fiable avec les privilèges SYSTEM complets. Alternativement, une menace interne pourrait utiliser CVE-2020-8241 comme vulnérabilité autonome pour élever ses privilèges.

Probabilité (Faible - Moyenne)

Ces attaques pourraient être utilisées dans diverses situations, mais elles sont surtout adaptées aux attaques ciblées. Compte tenu de cela et des hypothèses ci-dessous, la probabilité est faible à moyenne.

Attaques potentielles

Les attaques suivantes ont été démontrées avec succès dans un outil de preuve de concept « rogue-pulse » :

  • Voler les identifiants de l’utilisateur. Un serveur rogue pourrait inciter l’utilisateur à révéler ses identifiants de connexion.
  • Exécuter un binaire depuis un chemin UNC Microsoft Windows. Le serveur PCS prend en charge l’option de lancer un exécutable après l’authentification. Cela peut être abusé pour obtenir une exécution de code avec les permissions de l’utilisateur connecté. Cela s’appuie sur le travail d’Alyssa Herrera et de son équipe (4 septembre 2019).
  • Accès administrateur complet à distance en abusant des vérifications de conformité de l’hôte. Les vérifications de conformité de l’hôte sont exécutées en tant que SYSTEM. Un serveur rogue pourrait abuser de cette fonctionnalité pour imposer une politique malveillante permettant un accès en écriture arbitraire à la base de registre.
  • Intercepter le trafic réseau. Cela permettra à l’attaquant d’intercepter et de modifier le trafic réseau même lorsque « toujours activé » est activé. Actuellement, l’outil affiche uniquement les requêtes de trafic réseau provenant du terminal.

La preuve de concept implémente également une fonction de connexion automatique. Cela trompe le client en lui faisant croire qu’il s’est déjà authentifié. Cela serait utile dans les cas où l’exécution de code est prioritaire par rapport à la récolte d’identifiants.

Hypothèses

  • Cette recherche vise à obtenir une exécution de code à distance via un réseau non fiable. Les deux vulnérabilités sont enchaînées pour atteindre cet objectif. Cela dit, une menace interne pourrait simplement utiliser CVE-2020-8241 seule pour élever ses privilèges.
  • La passerelle PCS utilise la configuration par défaut avec « dynamic-trust » activé. Notez que la politique est généralement mise à jour et envoyée au client après l’authentification. Cela signifie qu’une petite fenêtre d’opportunité peut encore exister même après que la passerelle a désactivé « dynamic-trust ».
  • L’attaquant est en position d’intercepter le trafic réseau HTTPS (man-in-the-middle), par exemple l’attaquant a compromis le routeur du réseau domestique de l’utilisateur, des points d’accès Wi-Fi malveillants, etc.
  • L’utilisateur doit accepter l’avertissement de certificat. Une observation intéressante est que le client Pulse Secure continuera d’afficher ce message jusqu’à ce que l’utilisateur accepte le certificat. De plus, le message contextuel n’est pas particulièrement alarmant. Enfin, en tant que « Secure Client », un utilisateur est beaucoup plus susceptible d’ignorer le message et de se connecter quand même. Cela ne semble pas être un obstacle majeur.
  • Le terminal se connecte sur un système d’exploitation Microsoft Windows.

Recommandations

Pour atténuer et corriger le problème, les recommandations suivantes doivent être envisagées :

  • Les organisations doivent effectuer une conformité par rapport aux meilleures pratiques de sécurité Pulse Secure (Pulse Secure, 2 juillet 2019). Assurez-vous que « Dynamic certificate trust » est désactivé.
  • Appliquez les correctifs du fournisseur (voir https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44601).
  • L’exécution de scripts du serveur PCS est effectuée en tant que processus enfant de « Pulse.exe ». Ainsi, des mesures de protection peuvent être déployées en surveillant les processus enfants du binaire « Pulse.exe ».
  • Surveillez le service « PulseSecureService » pour toute activité suspecte dans la base de registre.

Références

  • Pulse Secure (n.d.) : Pulse Secure Unified Client [En ligne]. Disponible sur https://www.pulsesecure.net/products/pulse-client/ (Consulté le 1er juin 2020)
  • Comodo (23 mars 2011) : Comodo SSL Affiliate The Recent RA Compromise. Disponible sur https://blog.comodo.com/other/the-recent-ra-compromise/ (Consulté le 9 juin 2020)
  • Pulse Secure (2 juillet 2019) : KB29805 - Pulse Connect Secure: Security configuration best practices. Disponible sur https://kb.pulsesecure.net/articles/Pulse_Secure_Article/KB29805 (Consulté le 9 juin 2020)
  • Alyssa Herrera (4 septembre 2019) : Red Teamer’s Guide to Pulse Secure SSL VPN [En ligne]. Disponible sur https://medium.com/bugbountywriteup/pulse-secure-ssl-vpn-post-auth-rce-to-ssh-shell-2b497d35c35b (Consulté le 10 juin 2020)
  • The Internet Society (2004) RFC3748: Extensible Authentication Protocol (EAP) [En ligne]. Disponible sur https://tools.ietf.org/html/rfc3748 (Consulté le 10 juin 2020) https://github.com/gentilkiwi/mimikatz
  • Catalin Cimpanu, ZDNet (26 mars 2020) : D-Link and Linksys routers hacked to point users to coronavirus-themed malware. https://www.zdnet.com/article/d-link-and-linksys-routers-hacked-to-point-users-to-coronavirus-themed-malware/
  • Will Dormann, CERT/CC (2 janvier 2018) : Pulse Secure Linux client GUI fails to validate SSL certificates. https://www.kb.cert.org/vuls/id/319904 (Consulté le 10 juin 2020)
  • Pulse Secure (2015) : SA40004 - [Pulse Secure] TLS connection verification issue (CVE-2015-5369). Disponible sur https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA40004 (Consulté le 9 juin 2020)
  • Pulse Secure (2009) : SA40013 - TLS/SSL Renegotiation Vulnerability Pulse Connect Secure (PCS) (CVE-2009-3555) (Pulse Secure PSN-2009-11-573. Disponible sur https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA40013 (Consulté le 9 juin 2020)

Avertissement

Les informations fournies le sont à des fins éducatives et de recherche uniquement. L’auteur décline toute responsabilité quant à votre utilisation de ces informations et condamne fermement toute tentative de violer les lois applicables. L’auteur n’a aucune obligation de mettre à jour ces informations, ne fournit aucune garantie quant à leur exhaustivité, leur utilisation ou leur applicabilité, et décline toute confiance en elles. Votre utilisation de ces informations relève de votre seule responsabilité.

Télécharger l’outil
  • Pulse Secure (2020) : SA44426 - 2020-04: Out-of-Cycle Advisory: Multiple Host Checker Vulnerabilities. Disponible sur https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44426. (Consulté le 9 juin 2020)
  • Pulse Secure (2019b) : SA44101 - 2019-04: Out-of-Cycle Advisory: Multiple vulnerabilities resolved in Pulse Connect Secure / Pulse Policy Secure 9.0RX. Disponible sur https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44101. (Consulté le 9 juin 2020)
  • Dan Swinhoe, CSO (13 février 2019) : What is a man-in-the-middle attack? How MitM attacks work and how to prevent them. Disponible sur https://www.csoonline.com/article/3340117/what-is-a-man-in-the-middle-attack-how-mitm-attacks-work-and-how-to-prevent-them.html. (Consulté le 9 juin 2020)