专栏名称: 深信服千里目安全实验室
深信服科技旗下安全实验室,致力于网络安全攻防技术的研究和积累,深度洞察未知网络安全威胁,解读前沿安全技术。
目录
相关文章推荐
新街派 生活报  ·  镜观亚冬|高清大图直击开幕式现场 ·  3 天前  
江南晚报  ·  体感-8℃!临时停航! ·  3 天前  
北京发布  ·  今年再开2条新线!北京地铁又有新消息—— ·  3 天前  
江南晚报  ·  价格腰斩!无锡大量上市 ·  4 天前  
51好读  ›  专栏  ›  深信服千里目安全实验室

【漏洞通告】Pega Infinity密码重置漏洞CVE-2021-27651

深信服千里目安全实验室  · 公众号  ·  · 2021-05-18 17:22

正文

漏洞名称 : P ega Infinity密码重置漏洞CVE-2021-27651

组件名称 : Pega Infinity

影响范围 : Pega Infinity >= 8.2.1 && Pega Infinity <= 8.5.2

漏洞类型 : 密码重置漏洞

利用条件 :

1、用户认证:不需要用户认证

2、触发方式:远程

综合评价 :

:容易,无需授权即可重置密码。

:高危,能造成密码重置漏洞。


漏洞分析


1 组件 介绍

Pega Infinity是PegaSystems开发的一套完整企业软件套件,提供了基于云的解决方案,使用户可以越来越快地构建应用程序。


2 漏洞描述

2021年5月17日,深信服安全团队监测到一则Pega Infinity组件存在代码执行漏洞的信息,漏洞编号:CVE-2021-27651,漏洞威胁等级:高危。


该漏洞是由于重置密码的脆弱验证机制,攻击者可利用该漏洞在未授权的情况下,构造恶意数据使用本地帐户的密码重置功能来绕过本地身份验证检查,最终使用重置密码后的账户进行登录,使用已有的代码执行向量中的任意一个造成命令执行。


影响范围


Pega Infinity是一种流行的企业软件套件,拥有2,000多个用户。该软件包包括客户服务和销售自动化,人工智能驱动的“客户决策中心”,劳动力智能以及“无代码”开发平台。


目前受影响的Pega Infinity版本:

Pega Infinity >= 8.2.1 && Pega Infinity <= 8.5.2


解决方案


1 官方修复建议

目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://collaborate.pega.com/discussion/pega-security-advisory-a21-hotfix-matrix


打补丁方法:

打开以上链接,检查当前系统版本对应的热补丁编号,与pega技术支持取得联系并提交修补程序请求,pega将主动修复运行相关Pega版本的PegaCloud环境。


2 深信服解决方案

深信服下一代防火墙 】可防御此漏洞,建议用户将深信服下一代防火墙开启IPS防护策略,并更新最新安全防护规则,即可轻松抵御此高危风险。
深信服安全感知平台 】结合云端实时热点高危/紧急漏洞信息,可快速检出业务场景下的该漏洞,并可联动【深信服下一代防火墙等产品】实现对攻击者IP的封堵。


时间轴








请到「今天看啥」查看全文


推荐文章
新街派 生活报  ·  镜观亚冬|高清大图直击开幕式现场
3 天前
江南晚报  ·  体感-8℃!临时停航!
3 天前
江南晚报  ·  价格腰斩!无锡大量上市
4 天前
Someet  ·  Someet月度10佳活动大放送
8 年前
教你学风水转运  ·  iPhone 8比三星Galaxy S8更吸引人!
7 年前
有味读书  ·  最好的爱情是我不说,你也知道
7 年前