Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
pulse-secure-vpn-mitm-research — Pulse Secure VPN ricerca mitm - CVE-2020-8241, CVE-2020-8239 | Kitploit
Strumenti/GitHubGitHub/withdk/pulse-secure-vpn-mitm-research
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitMovimento LateraleSicurezza WebPenetration TestingCommand and ControlPaper e RicercaApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Red Teaming
GitHubwithdk/pulse-secure-vpn-mitm-research

pulse-secure-vpn-mitm-research

Pulse Secure VPN ricerca mitm - CVE-2020-8241, CVE-2020-8239

Vedi Repository
2435 anni faRevisionato da Kitploit

pulse-secure-vpn-mitm-research

Ricerca Pulse Secure mitm

Data di rilascio

Data di rilascio congiunta con il fornitore: 26 ottobre 2020

Autore

David Kierznowski, @withdk

Riconoscimenti

  • Sahil Mahajan del Pulse Secure PSIRT Team per il supporto durante il processo di divulgazione.
  • Alyssa Herrera, Justin Wagner, Mimir e Rich Warren per il loro articolo, "Red Teamer’s Guide to Pulse Secure SSL VPN" - Alyssa Herrera (4 settembre 2019).
  • Al SA Red Team per il loro costante supporto e incoraggiamento.

Riferimenti CVE

  • CVE-2020-8241 (8.1 High CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
  • CVE-2020-8239 (5.9 Medium CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N)

Esempio

Una reverse shell meterpreter viene avviata dopo che l'utente si connette al server rogue Pulse. Prova di concetto che dimostra come rogue-pulse-svr.py acquisisca una reverse shell meterpreter da un client Pulse collegato alla stessa rete.

Introduzione

Pulse Connect Secure (PCS) è una soluzione VPN aziendale di uso comune. Al momento della stesura, PCS supporta più di 20 milioni di endpoint (Pulse Secure, n.d.). Questa ricerca si è concentrata sull'esame della riservatezza e dell'integrità del canale di comunicazione di rete stabilito tra un endpoint PCS Windows 10 e un gateway PCS. In particolare, pone la domanda: "quanto è sicuro un endpoint quando è connesso a una rete non affidabile?". Questa ricerca si applica alle configurazioni predefinite e "Always-On".

Impatto (Medio - Alto)

Se combinate, è possibile ottenere l'esecuzione remota di codice da una rete non affidabile con privilegi SYSTEM completi. In alternativa, una minaccia interna potrebbe utilizzare CVE-2020-8241 come vulnerabilità autonoma per escalare i privilegi.

Probabilità (Bassa - Media)

Questi attacchi potrebbero essere utilizzati in una varietà di situazioni, tuttavia sono particolarmente adatti ad attacchi mirati. Sulla base di questo e delle ipotesi di seguito, la probabilità è bassa - media.

Attacchi potenziali

I seguenti attacchi sono stati dimostrati con successo in uno strumento proof-of-concept "rogue-pulse":

  • Rubare le credenziali utente. Un server rogue potrebbe indurre l'utente a rivelare le proprie credenziali di accesso.
  • Eseguire un binario da un percorso UNC di Microsoft Windows. Il server PCS supporta l'opzione di avviare un eseguibile dopo l'autenticazione. Questa funzionalità può essere abusata per ottenere l'esecuzione di codice con i permessi dell'utente connesso. Questo si basa sul lavoro di Alyssa Herrera e del team Alyssa Herrera (4 settembre 2019).
  • Accesso remoto completo come amministratore abusando dei controlli di conformità dell'host. I controlli di conformità dell'host vengono eseguiti come SYSTEM. Un server rogue potrebbe abusare di questa funzionalità per inviare una policy dannosa che consente l'accesso in scrittura arbitrario al registro di sistema.
  • Intercettare il traffico di rete. Ciò consentirà all'attaccante di intercettare e modificare il traffico di rete anche quando "always-on" è abilitato. Attualmente lo strumento mostra solo le richieste di traffico di rete provenienti dall'endpoint.

La PoC implementa anche una funzione di accesso automatico. Questo inganna il client facendogli credere di essersi già autenticato. Ciò sarebbe utile nei casi in cui l'esecuzione di codice è prioritaria rispetto alla raccolta di credenziali.

Ipotesi

  • Questa ricerca mira a ottenere l'esecuzione remota di codice tramite una rete non affidabile. Entrambe le vulnerabilità vengono combinate per raggiungere questo obiettivo. Detto questo, una minaccia interna potrebbe semplicemente utilizzare CVE-2020-8241 da sola per escalare i privilegi.
  • Il gateway PCS utilizza la configurazione predefinita con "dynamic-trust" abilitato. Nota: la policy viene solitamente aggiornata e inviata al client dopo l'autenticazione. Ciò significa che potrebbe esistere ancora una piccola finestra di opportunità anche dopo che il gateway ha disabilitato "dynanmic-trust".
  • L'attaccante è in posizione di intercettare il traffico di rete HTTPS (man-in-the-middle), ad esempio l'attaccante ha compromesso il router della rete domestica di un utente, hotspot Wi-Fi rogue, ecc.
  • L'utente deve accettare l'avviso del certificato. Un'osservazione interessante è che il client Pulse Secure continuerà a mostrare questo messaggio finché l'utente non accetta il certificato. Inoltre, il messaggio popup non è particolarmente allarmante. Infine, trattandosi di un "Secure Client", è molto più probabile che l'utente ignori il messaggio e si connetta comunque. Questo non sembra essere un grande ostacolo.
  • L'endpoint si connette da un sistema operativo Microsoft Windows.

Raccomandazioni

Per mitigare e rimediare al problema, dovrebbero essere prese in considerazione le seguenti raccomandazioni:

  • Le organizzazioni dovrebbero verificare la conformità alle migliori pratiche di sicurezza di Pulse Secure (Pulse Secure, 2 luglio 2019). Assicurarsi che "Dynamic certificate trust" sia disabilitato.
  • Applicare le correzioni del fornitore (vedere https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44601).
  • L'esecuzione degli script del server PCS avviene come processo figlio di "Pulse.exe". Pertanto, è possibile implementare salvaguardie monitorando i processi figli del binario "Pulse.exe".
  • Monitorare il servizio "PulseSecureService" per attività sospette nel registro di sistema.

Riferimenti

  • Pulse Secure (n.d.): Pulse Secure Unified Client [Online]. Disponibile su https://www.pulsesecure.net/products/pulse-client/ (Accesso effettuato il 1 giugno 2020)
  • Comodo (23 marzo 2011): Comodo SSL Affiliate The Recent RA Compromise. Disponibile su https://blog.comodo.com/other/the-recent-ra-compromise/ (Accesso effettuato il 9 giugno 2020)
  • Pulse Secure (2 luglio 2019): KB29805 - Pulse Connect Secure: Security configuration best practices. Disponibile su https://kb.pulsesecure.net/articles/Pulse_Secure_Article/KB29805 (Accesso effettuato il 9 giugno 2020)
  • Alyssa Herrera (4 settembre 2019): Red Teamer’s Guide to Pulse Secure SSL VPN [Online]. Disponibile su https://medium.com/bugbountywriteup/pulse-secure-ssl-vpn-post-auth-rce-to-ssh-shell-2b497d35c35b (Accesso effettuato il 10 giugno 2020)
  • The Internet Society (2004) RFC3748: Extensible Authentication Protocol (EAP) [Online]. Disponibile su https://tools.ietf.org/html/rfc3748 (Accesso effettuato il 10 giugno 2020) https://github.com/gentilkiwi/mimikatz
  • Catalin Cimpanu, ZDNet (26 marzo 2020): D-Link and Linksys routers hacked to point users to coronavirus-themed malware. https://www.zdnet.com/article/d-link-and-linksys-routers-hacked-to-point-users-to-coronavirus-themed-malware/
  • Will Dormann, CERT/CC (02 gennaio 2018): Pulse Secure Linux client GUI fails to validate SSL certificates. https://www.kb.cert.org/vuls/id/319904 (Accesso effettuato il 10 giugno 2020).
  • Pulse Secure (2015): SA40004 - [Pulse Secure] TLS connection verification issue (CVE-2015-5369). Disponibile su https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA40004 (Accesso effettuato il 9 giugno 2020)
  • Pulse Secure (2009): SA40013 - TLS/SSL Renegotiation Vulnerability Pulse Connect Secure (PCS) (CVE-2009-3555) (Pulse Secure PSN-2009-11-573. Disponibile su https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA40013 (Accesso effettuato il 9 giugno 2020)

Dichiarazione di non responsabilità

Le informazioni fornite sono esclusivamente a scopo educativo e di ricerca. L'autore non si assume alcuna responsabilità per l'uso che farete di queste informazioni e condanna fermamente qualsiasi tentativo di violare le leggi applicabili. L'autore non ha alcun obbligo di aggiornare queste informazioni, non fornisce alcuna garanzia sulla loro completezza, utilizzo o applicabilità, e declina ogni responsabilità in merito all'affidamento su di esse. L'uso di queste informazioni è esclusivamente a vostra responsabilità.

Scarica lo strumento
  • Pulse Secure (2020): SA44426 - 2020-04: Out-of-Cycle Advisory: Multiple Host Checker Vulnerabilities. Disponibile su https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44426. (Accesso effettuato il 9 giugno 2020)
  • Pulse Secure (2019b): SA44101 - 2019-04: Out-of-Cycle Advisory: Multiple vulnerabilities resolved in Pulse Connect Secure / Pulse Policy Secure 9.0RX. Disponibile su https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44101. (Accesso effettuato il 9 giugno 2020)
  • Dan Swinhoe, CSO (13 febbraio 2019): What is a man-in-the-middle attack? How MitM attacks work and how to prevent them. Disponibile su https://www.csoonline.com/article/3340117/what-is-a-man-in-the-middle-attack-how-mitm-attacks-work-and-how-to-prevent-them.html. (Accesso effettuato il 9 giugno 2020)