Back

CVE-2018-6320

CRITICAL

A vulnerability has been discovered in login.cgi in Pulse Secure Pulse Connect Secure (PCS) 8.1RX before 8.1R12 and 8.3RX before 8.3R2 and Pulse Policy Secure (PPS) 5.2RX before 5.2R9 and 5.4RX before 5.4R2 wherein an http(s) Host header received from the browser is trusted without validation.

Published: Sep 6, 2018 Modified: Jun 17, 2026
CWE-20

CVSS Metrics

CVSSv3
Attack Vector: NETWORK Attack Complexity: LOW Privileges Required: NONE User Interaction: NONE Scope: UNCHANGED Confidentiality Impact: HIGH Integrity Impact: HIGH Availability Impact: HIGH

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Affected Products (18)

Vendor Product Version
ivanti connect_secure 8.1
pulsesecure pulse_connect_secure 8.1r1.0
pulsesecure pulse_connect_secure 8.1rx
pulsesecure pulse_connect_secure 8.3rx
pulsesecure pulse_policy_secure 5.2r1.0
pulsesecure pulse_policy_secure 5.2r2.0
pulsesecure pulse_policy_secure 5.2r3.0
pulsesecure pulse_policy_secure 5.2r3.2
pulsesecure pulse_policy_secure 5.2r4.0
pulsesecure pulse_policy_secure 5.2r5.0
pulsesecure pulse_policy_secure 5.2r6.0
pulsesecure pulse_policy_secure 5.2r7.0
pulsesecure pulse_policy_secure 5.2r7.1
pulsesecure pulse_policy_secure 5.2r8.0
pulsesecure pulse_policy_secure 5.2rx
pulsesecure pulse_policy_secure 5.4r1
pulsesecure pulse_policy_secure 5.4r2
pulsesecure pulse_policy_secure 5.4rx

GitHub Security Advisory GHSA-86rc-v7r8-8fwp

A vulnerability has been discovered in login.cgi in Pulse Secure Pulse Connect Secure (PCS) 8.1RX...

Risk Scores

CVSS Score 9.8 / 10
EPSS Score 4.08%

Top 10% most likely to be exploited

Threat Score 40.4 / 100

Data Sources

NVD EPSS GitHub