CVE-2021-22908: Buffer Overflow
Published May 27, 2021
·Updated
A buffer overflow vulnerability exists in Windows File Resource Profiles in 9.X allows a remote authenticated user with privileges to browse SMB shares to execute arbitrary code as the root user. As of version 9.1R3, this permission is not enabled by default.
Affected Software
51 affected components
Ivanti Connect Secure=9.0
Ivanti Connect Secure=9.0-r1
Ivanti Connect Secure=9.0-r1.0
Ivanti Connect Secure=9.0-r2
Ivanti Connect Secure=9.0-r2.0
Ivanti Connect Secure=9.0-r2.1
Ivanti Connect Secure=9.0-r3
Ivanti Connect Secure=9.0-r3.0
Ivanti Connect Secure=9.0-r3.1
Ivanti Connect Secure=9.0-r3.2
Ivanti Connect Secure=9.0-r3.3
Ivanti Connect Secure=9.0-r3.5
Ivanti Connect Secure=9.0-r4
Ivanti Connect Secure=9.0-r4.0
Ivanti Connect Secure=9.0-r4.1
Ivanti Connect Secure=9.0-r5.0
Ivanti Connect Secure=9.0-r6.0
Ivanti Connect Secure=9.1
Ivanti Connect Secure=9.1-r1
Ivanti Connect Secure=9.1-r10.0
Ivanti Connect Secure=9.1-r10.2
Ivanti Connect Secure=9.1-r11.0
Ivanti Connect Secure=9.1-r11.1
Ivanti Connect Secure=9.1-r11.3
Ivanti Connect Secure=9.1-r11.4
PulseSecure Pulse Connect Secure=9.0rx
PulseSecure Pulse Connect Secure=9.0
PulseSecure Pulse Connect Secure=9.0-r1
PulseSecure Pulse Connect Secure=9.0-r1.0
PulseSecure Pulse Connect Secure=9.0-r2
PulseSecure Pulse Connect Secure=9.0-r2.0
PulseSecure Pulse Connect Secure=9.0-r2.1
PulseSecure Pulse Connect Secure=9.0-r3
PulseSecure Pulse Connect Secure=9.0-r3.0
PulseSecure Pulse Connect Secure=9.0-r3.1
PulseSecure Pulse Connect Secure=9.0-r3.2
PulseSecure Pulse Connect Secure=9.0-r3.3
PulseSecure Pulse Connect Secure=9.0-r3.5
PulseSecure Pulse Connect Secure=9.0-r4
PulseSecure Pulse Connect Secure=9.0-r4.0
PulseSecure Pulse Connect Secure=9.0-r4.1
PulseSecure Pulse Connect Secure=9.0-r5.0
PulseSecure Pulse Connect Secure=9.0-r6.0
PulseSecure Pulse Connect Secure=9.1
PulseSecure Pulse Connect Secure=9.1-r1
PulseSecure Pulse Connect Secure=9.1-r10.0
PulseSecure Pulse Connect Secure=9.1-r10.2
PulseSecure Pulse Connect Secure=9.1-r11.0
PulseSecure Pulse Connect Secure=9.1-r11.1
PulseSecure Pulse Connect Secure=9.1-r11.3
PulseSecure Pulse Connect Secure=9.1-r11.4
Event History
May 27, 2021
CVE Published
via MITRE·11:14 AM
Data Sourced
via MITRE·11:14 AM
DescriptionWeakness
Frequently Asked Questions
1
What is CVE-2021-22908?
CVE-2021-22908 is a buffer overflow vulnerability in Windows File Resource Profiles in 9.X.
2
Who is affected by CVE-2021-22908?
Users of Pulse Secure Pulse Connect Secure version 9.0 to 9.1-r11.4 are affected by CVE-2021-22908.
3
What is the severity of CVE-2021-22908?
CVE-2021-22908 has a severity score of 8.8 (critical).
4
How can an attacker exploit CVE-2021-22908?
An attacker with remote authenticated access to browse SMB shares can exploit CVE-2021-22908 to execute arbitrary code as the root user.
5
Is there a fix for CVE-2021-22908?
As of version 9.1R3, the permission that allows exploitation of CVE-2021-22908 is not enabled by default.