Umbra Wiki cve cve/CVE-2020-8260
Back to wiki

CVE-2020-8260 — Ivanti Pulse Connect Secure Code Execution Vulnerability

provenance: imported · CVE: CVE-2020-8260 · CWE: CWE-434

CVE-2020-8260: Ivanti Pulse Connect Secure Code Execution Vulnerability

CISA Known Exploited Vulnerability (KEV)

Vendor / project Ivanti
Product Pulse Connect Secure
Date added 2021-11-03
Due date 2022-05-03
Ransomware campaign use Unknown

Description

Pulse Connect Secure contains an unspecified vulnerability that allows an authenticated attacker to perform code execution using uncontrolled gzip extraction.

Required action (CISA)

Apply updates per vendor instructions.

Notes

Reference CISA's ED 21-03 (https://www.cisa.gov/news-events/directives/ed-21-03-mitigate-pulse-connect-secure-product-vulnerabilities) for further guidance and requirements. Note: The due date for addressing this vulnerability aligns with the requirements outlined in ED 21-03. https://nvd.nist.gov/vuln/detail/CVE-2020-8260

Weakness behind it

CISA records this vulnerability as an instance of CWE-434. From there the chain continues into CAPEC attack patterns and ATT&CK techniques, all inside this corpus.

References

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2020-8260
  • KEV catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog

See all 1,745 pages under Vulnerabilities (CVE) →