CVE-2021-22893
<strong>\[version du 3 mai 2021\]</strong> L'éditeur a publié le correctif pour la vulnérabilité CVE-2021-22893, ainsi que les vulnérabilités CVE-2021-22894, CVE-2021-22899 et CVE-2021-22900 avec un score CVSSv3 respectivement de 9.9, 9.9 et 7.2. Si des mesures de contournement ont été appliquées, elles doivent être retirées en important le fichier remove-workaround-2104.xml, et les paramètres <span id="j_id0:j_id1:j_id954"><span id="j_id0:j_id1:j_id954:j_id955:j_id978"><span id="j_id0:j_id1:j_id954:j_id955:j_id978:j_id979:j_id986"><span id="j_id0:j_id1:j_id954:j_id955:j_id978:j_id979:j_id986:j_id987:j_id1230:j_id1232:3:j_id1233:j_id1234">"Files, Windows" et "Meetings"</span></span></span></span> doivent être restaurés avant l'application du correctif (cf. bulletin de sécurité de l'éditeur). <strong>\[version du 20 avril 2021\]</strong> Le 20 avril 2021, Pulse Secure a publié un bulletin de sécurité concernant la vulnérabilité CVE-2021-22893 (cf. section Documentation). Celle-ci permet à un attaquant non authentifié d'exécuter du code arbitraire à distance. Aucun correctif n'est pour l’instant disponible. Le même jour, FireEye a publié un billet de blogue (cf. section Documentation) expliquant que cette vulnérabilité est activement exploitée dans le cadre d'attaques ciblées. Au cours d'une exploitation, les attaquants modifient certains fichiers pour déposer des portes dérobées et effacer leurs traces. Pulse Secure a publié un outil qui tente de détecter ces modifications (cf. section Documentation).
EPSS 93.61% · 99.8th percentile
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| N/A | N/A |
Timeline
- Apr 20, 2021 CVE Published
- Apr 20, 2021 PoC Published
- Apr 21, 2021 PoC Published
- Apr 27, 2021 EPSS Score
- May 5, 2021 PoC Published
- Jun 30, 2021 EPSS Score
- Sep 1, 2021 EPSS Score
- Nov 3, 2021 CISA KEV Added
- Nov 8, 2021 PoC Published
- Nov 20, 2021 PoC Published
- Jan 3, 2022 EPSS Score
- Feb 4, 2022 EPSS Score