← back
CVE-2020-8655highunder attackCWE-269

CVE-2020-8655

98Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.8epss 60%
from disclosure to weapon1 days
Published on NVDFeb 6
1st PoC+1d
metasploitFeb 6
CISA KEV+636d
exploitation probability
60%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
5 public exploit(s)
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

A configuração padrão de sudoers do EyesOfNetwork 5.3 permite que o usuário do Apache execute o nmap como root sem senha, e o nmap aceita scripts NSE (Nmap Scripting Engine) que podem rodar comandos arbitrários do sistema. O resultado é escalonamento de privilégios de 'apache' para 'root' completo. É explorada ativamente (está no catálogo KEV da CISA) e normalmente é o segundo passo de uma cadeia que começa com uma falha de injeção de comando na função de autodiscovery do produto.

Technical detail

A falha é uma má gestão de privilégios (CWE-269) no arquivo de sudoers do EON, não uma falha de código no nmap em si. A entrada padrão para o usuário eonweb/apache inclui, entre outras, a diretiva '/usr/bin/nmap' com NOPASSWD e sem restrição de argumentos (ALL), ao lado de systemctl para vários serviços (snmptt, snmptrapd, snmpd, nagios, gedd).

O nmap suporta a flag --script para carregar scripts em Lua via NSE. Esses scripts podem chamar funções como os.execute, io.popen ou bibliotecas que abrem processos e arquivos arbitrários no sistema. Como o sudoers permite invocar o nmap como root sem restringir quais scripts ou argumentos são aceitos, qualquer processo rodando como o usuário apache pode escrever um script NSE malicioso e pedir ao nmap, via sudo, para carregá-lo — o binário roda como root e executa o conteúdo do script com privilégios totais.

O atacante controla integralmente o conteúdo do script NSE e os argumentos passados ao nmap, o que é suficiente para o CWE-269 se converter em execução arbitrária de comando (CWE-78 encadeado). Não há sandboxing do NSE nem verificação de origem do script pela regra de sudo.

How it’s exploited

O pré-requisito real é ter alguma forma de executar código ou escrever arquivos como o usuário apache no host EON — isso normalmente já é satisfeito por outra falha do próprio produto (a referência PacketStorm sobre 'AutoDiscovery Target Command Execution' descreve uma injeção de comando na função de autodiscovery da interface web, que dá esse acesso inicial sem credenciais válidas). A partir daí, o CVE-2020-8655 é o passo de elevação: o atacante grava um script NSE malicioso em qualquer caminho acessível ao usuário apache e invoca sudo nmap --script apontando para ele, obtendo execução como root.

A complexidade técnica é baixa — não exige bypass de proteções de memória, apenas conhecimento de sintaxe NSE e da regra de sudo exposta. Não há elevação de UI nem interação de terceiros; a interação de usuário (UI:R) do vetor CVSS provavelmente reflete a necessidade de o atacante acionar a rotina que dispara o sudo nmap, não uma vítima humana.

A presença no catálogo KEV da CISA confirma exploração em ambiente real, e a existência de módulo Metasploit indica que a cadeia (RCE inicial via web + escalonamento via sudo/nmap) foi automatizada por pesquisadores e, presumivelmente, por atacantes.

Versions

Affected
EyesOfNetwork 5.3 (configuração padrão de sudoers para o usuário apache/eonweb).
Fixed in
Não identificada nas fontes disponíveis.

How to protect

Não foi localizada, nas fontes disponíveis, uma versão do EyesOfNetwork publicada pelo fornecedor como corrigida para este CVE especificamente — o issue no GitHub do componente eonconf foi encerrado, mas o conteúdo lido não traz número de versão de correção. Trate a ausência dessa informação como um alerta: confirme diretamente com a documentação/changelog do EyesOfNetwork antes de considerar o ambiente corrigido só por ter atualizado.

O controle compensatório eficaz e direto é editar a regra de sudoers do usuário eonweb/apache e remover a entrada '/usr/bin/nmap' com ALL/NOPASSWD, ou restringi-la a um comando fixo sem a opção --script (ou sem qualquer argumento livre). Isso quebra a cadeia de escalonamento mesmo que a falha de injeção inicial no autodiscovery continue presente. O custo é funcional: se alguma rotina legítima do EON depende de nmap com privilégios de root para scans avançados, ela pode parar de funcionar e precisa ser revista.

Não funciona como mitigação apenas atualizar o pacote do nmap — a falha está na regra de sudo do EON, não em uma vulnerabilidade do nmap 7 em si; o nmap está sendo usado como ferramenta de escalonamento por design da configuração, não por um bug próprio do binário.

How to detect

Nos logs de autenticação/sudo (/var/log/secure ou /var/log/auth.log, dependendo da distribuição), procure invocações de 'sudo nmap' feitas pelo usuário apache/eonweb, especialmente com a flag --script apontando para caminhos fora dos diretórios padrão de scripts NSE do nmap. Nos logs da aplicação web do EyesOfNetwork, procure atividade anômala na função de autodiscovery (parâmetros de alvo com metacaracteres de shell), já que essa é a via mais provável de acesso inicial que precede o uso desta falha.

Não há assinatura de rede confiável para este CVE isoladamente, pois a exploração ocorre localmente no host via sudo depois que o atacante já tem execução como apache — o sinal mais forte está no log local de sudo, não no tráfego de rede.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An issue was discovered in EyesOfNetwork 5.3. The sudoers configuration is prone to a privilege escalation vulnerability, allowing the apache user to run arbitrary commands as root via a crafted NSE script for nmap 7.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.