GlobalProtect-openconnect versions prior to 1.4.3 are affected by incorrect access control in GPService through DBUS, GUI Application. The way GlobalProtect-Openconnect is set up enables arbitrary users to execute commands as root by submitting the --script=<script> parameter.
{
"source": "CPE_RANGE",
"cpe": "cpe:2.3:a:globalprotect-openconnect_project:globalprotect-openconnect:*:*:*:*:*:*:*:*",
"extracted_events": [
{
"introduced": "0"
},
{
"fixed": "1.4.3"
}
]
}