Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
pulse-secure-vpn-mitm-research — Pulse Secure VPN mitm Research - CVE-2020-8241, CVE-2020-8239 | Kitploit
Инструменты/GitHubGitHub/withdk/pulse-secure-vpn-mitm-research
Privilege EscalationVulnerability AnalysisExploitationLateral MovementWeb SecurityPenetration TestingCommand and ControlPapers & ResearchLearning & Education

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Red Teaming
GitHubwithdk/pulse-secure-vpn-mitm-research

pulse-secure-vpn-mitm-research

Pulse Secure VPN mitm Research - CVE-2020-8241, CVE-2020-8239

Репозиторий
2435 лет назадПроверено Kitploit

pulse-secure-vpn-mitm-research

Исследование Man-in-the-Middle (MitM) для Pulse Secure

Дата публикации

Совместная дата публикации с вендором: 26 октября 2020

Автор

David Kierznowski, @withdk

Благодарности

  • Спасибо Sahil Mahajan из Pulse Secure PSIRT за поддержку в процессе раскрытия информации.
  • Alyssa Herrera, Justin Wagner, Mimir и Rich Warren за их статью «Red Teamer’s Guide to Pulse Secure SSL VPN» — Alyssa Herrera (4 сентября 2019).
  • SA Red Team за постоянную поддержку и воодушевление.

Ссылки на CVE

  • CVE-2020-8241 (8.1 High CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
  • CVE-2020-8239 (5.9 Medium CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N)

Пример

A meterpreter reverse shell is spawned after user connects to rogue pulse server. Доказательство концепции, демонстрирующее получение обратного shell Meterpreter с помощью rogue-pulse-svr.py от Pulse Client, подключённого к той же сети.

Введение

Pulse Connect Secure (PCS) — это широко используемое корпоративное VPN-решение. На момент написания этого отчёта PCS поддерживает более 20 миллионов конечных точек (Pulse Secure, n.d.). Данное исследование было направлено на проверку конфиденциальности и целостности сетевого канала связи между конечной точкой Windows 10 PCS и шлюзом PCS. В частности, ставится вопрос: «Насколько безопасна конечная точка при подключении к ненадёжной сети?» Это исследование применимо к конфигурациям по умолчанию и «Always-On».

Влияние (среднее — высокое)

При комбинировании атак возможно получить удалённое выполнение кода из ненадёжной сети с привилегиями SYSTEM. В качестве альтернативы, внутренний злоумышленник может использовать CVE-2020-8241 как отдельную уязвимость для повышения привилегий.

Вероятность (низкая — средняя)

Эти атаки могут быть использованы в различных ситуациях, однако лучше всего подходят для целевых атак. Основываясь на этом и приведённых ниже допущениях, вероятность оценивается как низкая — средняя.

Потенциальные атаки

Следующие атаки были успешно продемонстрированы в proof-of-concept инструменте rogue-pulse:

  • Кража учётных данных пользователя. Поддельный сервер может заставить пользователя раскрыть свои учётные данные.
  • Выполнение бинарного файла из UNC-пути Microsoft Windows. Сервер PCS поддерживает возможность запуска исполняемого файла после аутентификации. Этим можно злоупотребить для получения выполнения кода с правами вошедшего в систему пользователя. Это основано на работе Alyssa Herrera и её команды (4 сентября 2019).
  • Полный удалённый доступ администратора через злоупотребление проверками соответствия хоста. Проверки соответствия хоста выполняются от имени SYSTEM. Поддельный сервер может злоупотребить этой функцией, чтобы передать вредоносную политику, позволяющую произвольную запись в реестр.
  • Перехват сетевого трафика. Это позволит атакующему перехватывать и модифицировать сетевой трафик, даже если включена функция «always-on». В настоящее время инструмент только отображает запросы сетевого трафика от конечной точки.

PoC также реализует функцию автоматического входа. Это обманывает клиент, заставляя его думать, что он уже прошёл аутентификацию. Это может быть полезно в случаях, когда выполнение кода является приоритетом над сбором учётных данных.

Допущения

  • Данное исследование нацелено на получение удалённого выполнения кода через ненадёжную сеть. Обе уязвимости используются вместе для достижения этой цели. Однако внутренний злоумышленник может просто использовать CVE-2020-8241 отдельно для повышения привилегий.
  • Шлюз PCS использует конфигурацию по умолчанию с включённым «dynamic-trust». Обратите внимание, что политика обычно обновляется и передаётся клиенту после аутентификации. Это означает, что небольшое окно возможностей может всё ещё существовать даже после того, как шлюз отключил «dynamic-trust».
  • Атакующий находится в положении, позволяющем проводить атаку «человек посередине» на HTTPS-трафик, например, атакующий скомпрометировал домашний роутер пользователя, использует поддельные Wi-Fi точки доступа и т.д.
  • Пользователь должен принять предупреждение о сертификате. Интересное наблюдение: Pulse Secure Client будет продолжать показывать это сообщение, пока пользователь не примет сертификат. Кроме того, всплывающее сообщение не вызывает особой тревоги. Наконец, поскольку клиент позиционируется как «Secure Client», пользователь гораздо более склонен игнорировать сообщение и всё равно подключиться. Это не кажется большим препятствием.
  • Конечная точка подключается под управлением операционной системы Microsoft Windows.

Рекомендации

Для смягчения и устранения проблемы следует рассмотреть следующие рекомендации:

  • Организации должны проводить проверку соответствия лучшим практикам безопасности Pulse Secure (Pulse Secure, 2 июля 2019). Убедитесь, что «Dynamic certificate trust» отключён.
  • Примените исправления от вендора (см. https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44601).
  • Выполнение сценариев на сервере PCS происходит как дочерний процесс «Pulse.exe». Таким образом, можно развернуть средства защиты, отслеживая дочерние процессы бинарного файла «Pulse.exe».
  • Мониторьте службу «PulseSecureService» на предмет подозрительной активности в реестре.

Ссылки

  • Pulse Secure (n.d.): Pulse Secure Unified Client [Online]. Available at https://www.pulsesecure.net/products/pulse-client/ (Accessed 1 June 2020)
  • Comodo (23 March 2011): Comodo SSL Affiliate The Recent RA Compromise. Available at https://blog.comodo.com/other/the-recent-ra-compromise/ (Accessed 9 June 2020)
  • Pulse Secure (2 July 2019): KB29805 - Pulse Connect Secure: Security configuration best practices. Available at https://kb.pulsesecure.net/articles/Pulse_Secure_Article/KB29805 (Accessed 9 June 2020)
  • Alyssa Herrera (4 September 2019): Red Teamer’s Guide to Pulse Secure SSL VPN [Online]. Available at https://medium.com/bugbountywriteup/pulse-secure-ssl-vpn-post-auth-rce-to-ssh-shell-2b497d35c35b (Accessed 10 June 2020)
  • The Internet Society (2004) RFC3748: Extensible Authentication Protocol (EAP) [Online]. Available at https://tools.ietf.org/html/rfc3748 (Accessed 10 June 2020) https://github.com/gentilkiwi/mimikatz
  • Catalin Cimpanu, ZDNet (26 March 2020): D-Link and Linksys routers hacked to point users to coronavirus-themed malware. https://www.zdnet.com/article/d-link-and-linksys-routers-hacked-to-point-users-to-coronavirus-themed-malware/
  • Will Dormann, CERT/CC (02 January 2018): Pulse Secure Linux client GUI fails to validate SSL certificates. https://www.kb.cert.org/vuls/id/319904 (Accessed 10 June 2020).
  • Pulse Secure (2015): SA40004 - [Pulse Secure] TLS connection verification issue (CVE-2015-5369). Available at https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA40004 (Accessed 9 June 2020)
  • Pulse Secure (2009): SA40013 - TLS/SSL Renegotiation Vulnerability Pulse Connect Secure (PCS) (CVE-2009-3555) (Pulse Secure PSN-2009-11-573. Available at https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA40013 (Accessed 9 June 2020)
  • Pulse Secure (2020): SA44426 - 2020-04: Out-of-Cycle Advisory: Multiple Host Checker Vulnerabilities. Available at . (Accessed 9 June 2020)

Отказ от ответственности

Предоставленная информация предназначена только для образовательных и исследовательских целей. Автор не несёт ответственности за ваше использование этой информации и решительно осуждает любые попытки нарушить действующее законодательство. Автор не берёт на себя обязательство обновлять эту информацию, не предоставляет никаких гарантий относительно её полноты, использования или применимости и отказывается от любой ответственности, связанной с ней. Использование вами этой информации осуществляется исключительно на ваш собственный риск.

Скачать инструмент
https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44426
  • Pulse Secure (2019b): SA44101 - 2019-04: Out-of-Cycle Advisory: Multiple vulnerabilities resolved in Pulse Connect Secure / Pulse Policy Secure 9.0RX. Available at https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44101. (Accessed 9 June 2020)
  • Dan Swinhoe, CSO (13 February 2019): What is a man-in-the-middle attack? How MitM attacks work and how to prevent them. Available at https://www.csoonline.com/article/3340117/what-is-a-man-in-the-middle-attack-how-mitm-attacks-work-and-how-to-prevent-them.html. (Accessed 9 June 2020)