漏洞案例已知被利用 · CISA KEV
CVE-2019-11510Pulse Secure VPN 任意文件读取漏洞
VPN 网关对 URI 规范化不足,未认证远程攻击者可读取任意文件,进而窃取会话、配置和凭据。
漏洞概览
- CVE 编号
- CVE-2019-11510
- 影响产品
- Pulse Connect Secure
- 漏洞类型
- 信息泄露
- CWE 分类
- CWE-22
- CVE 公开日期
- 2019-05-08
- CVE 记录更新日期
- 2025-10-21
- 资料核验日期
- 2026-09-18
- 区域标签
- 全球(远程接入设备)
安全风险等级评估
10.0
严重 · CVSS 3.1评分来源:NVD / CVE 记录
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
其他公开评分:mitre · CVSS 3.0 9.9(严重)。评分机构、模型或版本不同可能产生差异。
影响范围与修复版本
| 产品或分支 | 受影响范围 | 历史修复边界或说明 |
|---|---|---|
| PCS 8.2 | <8.2R12.1 | 8.2R12.1 |
| PCS 8.3 | <8.3R7.1 | 8.3R7.1 |
| PCS 9.0 | <9.0R3.4 | 9.0R3.4 |
漏洞详情
漏洞机制
Pulse Connect Secure 的请求 URI 处理存在任意文件读取缺陷。未认证远程攻击者可通过特制 URI 访问不应公开的设备文件;信息泄露可能进一步影响会话和凭据安全。
触发条件与权限边界
受影响版本必须按 8.2、8.3、9.0 分支分别判断,不能使用“9.0R3 至 9.1R3.1”的连续范围。修复文件读取入口不等于撤销此前已经泄露的认证材料。
场景与影响
该漏洞常被用来先取得 VPN 设备上的会话信息,再进一步进入企业网络。单纯升级后仍需清除持久会话、轮换凭据并排查历史访问。
检测与排查
资产、配置与日志核查
读取设备版本和更新记录,关联 VPN 日志中的异常 URI、会话及登录来源;若存在入侵证据,按原厂处置指南处理会话、凭据与设备完整性。
防范措施与修复验证
修复与缓解
安装 Ivanti/Pulse 安全更新;强制终止并重建所有会话,轮换证书和管理员凭据;使用官方 Integrity Checker 并核查 VPN 日志。
修复后的验证
完成变更后,回读 Pulse Connect Secure 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。
参考来源
CVE 官方记录CNA 描述、版本与评分依据产品公告与技术资料kb.pulsesecure.net补充公告与技术资料kb.pulsesecure.netNVD 漏洞条目补充分析与参考链接CISA KEV 目录已知现实利用状态
英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。
© 版权声明
文章版权归原作者所有,内容仅用于合法合规的学习、研究与安全防护,未经允许请勿转载。
THE END



暂无评论内容