CVE-2019-11510 Pulse Secure VPN 任意文件读取漏洞

漏洞案例已知被利用 · CISA KEV
CVE-2019-11510
Pulse Secure VPN 任意文件读取漏洞

VPN 网关对 URI 规范化不足,未认证远程攻击者可读取任意文件,进而窃取会话、配置和凭据。

漏洞概览

CVE 编号
CVE-2019-11510
影响产品
Pulse Connect Secure
漏洞类型
信息泄露
CWE 分类
CWE-22
CVE 公开日期
2019-05-08
CVE 记录更新日期
2025-10-21
资料核验日期
2026-09-18
区域标签
全球(远程接入设备)

安全风险等级评估

10.0
严重 · CVSS 3.1评分来源:NVD / CVE 记录
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

其他公开评分:mitre · CVSS 3.0 9.9(严重)。评分机构、模型或版本不同可能产生差异。

影响范围与修复版本

产品或分支受影响范围历史修复边界或说明
PCS 8.2<8.2R12.18.2R12.1
PCS 8.3<8.3R7.18.3R7.1
PCS 9.0<9.0R3.49.0R3.4

漏洞详情

漏洞机制

Pulse Connect Secure 的请求 URI 处理存在任意文件读取缺陷。未认证远程攻击者可通过特制 URI 访问不应公开的设备文件;信息泄露可能进一步影响会话和凭据安全。

触发条件与权限边界

受影响版本必须按 8.2、8.3、9.0 分支分别判断,不能使用“9.0R3 至 9.1R3.1”的连续范围。修复文件读取入口不等于撤销此前已经泄露的认证材料。

场景与影响

该漏洞常被用来先取得 VPN 设备上的会话信息,再进一步进入企业网络。单纯升级后仍需清除持久会话、轮换凭据并排查历史访问。

检测与排查

资产、配置与日志核查

读取设备版本和更新记录,关联 VPN 日志中的异常 URI、会话及登录来源;若存在入侵证据,按原厂处置指南处理会话、凭据与设备完整性。

防范措施与修复验证

修复与缓解

安装 Ivanti/Pulse 安全更新;强制终止并重建所有会话,轮换证书和管理员凭据;使用官方 Integrity Checker 并核查 VPN 日志。

修复后的验证

完成变更后,回读 Pulse Connect Secure 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。

参考来源

英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。

© 版权声明
THE END
喜欢就支持一下吧!
点赞15 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容