← volver
CVE-2020-4427criticalbajo ataqueCWE-287

CVE-2020-4427

95Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9epss 70%
de la publicación al arma0 días
Publicada en NVD7 may
metasploit21 abr
CISA KEV+545d
probabilidad de explotación
70%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Falha de bypass de autenticação no IBM Data Risk Manager (IDRM) que, quando o produto está configurado para usar SAML como método de login, permite a um atacante remoto enviar uma requisição HTTP manipulada e obter acesso administrativo completo sem credenciais válidas. O CVSS de 9.0 é alto, mas a falha só existe nessa configuração específica — ambientes usando LDAP ou autenticação local não são afetados. Está no catálogo KEV da CISA e foi originalmente divulgada como parte de um lote de quatro falhas no mesmo produto, o que na prática permitiu comprometimento total (RCE como root) em exploits públicos.

Detalle técnico

A descrição oficial da IBM é deliberadamente vaga: diz apenas que uma 'requisição HTTP especialmente manipulada' contorna o processo de autenticação quando SAML está habilitado. A IBM não publicou detalhes de qual endpoint, parâmetro ou etapa do fluxo SAML é abusada, e não encontramos análise técnica pública que reconstrua o mecanismo exato de validação (assinatura da resposta SAML, atributo de sessão, ou lógica de redirecionamento) que falha. O padrão CWE mais provável é Improper Authentication (CWE-287) — a aplicação aceita uma requisição como autenticada sem completar corretamente a verificação do fluxo SSO — mas essa é uma inferência baseada na classe de vulnerabilidade, não uma confirmação de código-fonte.

O vetor CVSS oficial (AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H) indica ataque remoto, sem privilégios nem interação do usuário, mas com complexidade de ataque alta — provavelmente refletindo a pré-condição de que SAML precise estar configurado, e não uma dificuldade técnica intrínseca do payload.

Essa CVE não existe isolada: o mesmo boletim de segurança da IBM (node/6206875) cobre também CVE-2020-4428 (injeção de comando autenticada), CVE-2020-4429 (senha padrão em conta administrativa) e CVE-2020-4430 (path traversal autenticado). As quatro foram reportadas por Pedro Ribeiro, da Agile Information Security, e a combinação delas é o que torna o IDRM um alvo de comprometimento trivial — o bypass de autenticação (CVE-2020-4427) abre a porta, e as outras falhas dão execução de código.

Cómo se explota

Pré-requisito central, e o dado mais importante desta página: a falha só se manifesta quando o IDRM está configurado para autenticação via SAML. Isso não é o padrão de fábrica — segundo o próprio boletim IBM, 'SAML authentication is not enabled by default'. Instalações usando LDAP (o método mais comum) não são vulneráveis a este CVE específico, embora possam estar expostas às outras três falhas do mesmo lote.

Quando a pré-condição é satisfeita, o ataque é não autenticado, sem interação do usuário e executado remotamente via HTTP — o atacante ganha sessão administrativa completa na interface web do IDRM. Exploração pública conhecida (incluindo módulo Metasploit e templates Nuclei) costuma encadear este bypass com CVE-2020-4429 (senha padrão de conta admin) e/ou CVE-2020-4428 (injeção de comando pós-autenticação) para escalar de 'acesso administrativo' até execução remota de código como root no appliance — ou seja, o impacto demonstrado na prática é maior do que a descrição isolada da CVE sugere.

A presença no catálogo KEV da CISA (adicionada em novembro de 2021, prazo de correção maio de 2022) confirma exploração ativa em ambientes reais, não apenas prova de conceito. A CISA não classifica a falha como associada a campanhas de ransomware conhecidas.

Versiones

Afectadas
IBM Data Risk Manager 2.0.1, 2.0.2, 2.0.3, 2.0.4, 2.0.5, 2.0.6 e 2.0.6.1 (o boletim da IBM lista o bypass de autenticação como afetando 'até 2.0.6.1')
Corregidas en
2.0.6 como base, com aplicação obrigatória e sequencial dos fixpacks IDRM_2.0.6.1_Fixpack e DRM_2.0.6.2_Fixpack (este último não é cumulativo e deve ser aplicado sobre o 2.0.6.1)

Cómo protegerse

Correção do fornecedor: atualizar para IBM Data Risk Manager 2.0.6 e então aplicar, em sequência (não são cumulativos), o IDRM_2.0.6.1_Fixpack seguido do DRM_2.0.6.2_Fixpack. Quem já está em 2.0.6 aplica apenas os dois fixpacks; quem está em 2.0.6.1 aplica só o DRM_2.0.6.2_Fixpack.

Se a atualização não for viável no curto prazo, o paliativo real informado pelo próprio fornecedor é desabilitar a autenticação SAML e usar LDAP (ou outro método) — isso neutraliza especificamente o CVE-2020-4427, mas não corrige as outras três falhas do mesmo boletim. Vale também, como medida independente, trocar a senha padrão da conta administrativa via comando passwd (mitiga CVE-2020-4429), já que o encadeamento das duas falhas é o caminho de exploração mais citado publicamente.

Não há mitigação via WAF ou regra de filtragem documentada pelo fornecedor; como o mecanismo exato da requisição maliciosa não foi publicado, qualquer assinatura de bloqueio criada por terceiros deve ser tratada como best-effort, não como controle equivalente ao patch.

Cómo detectar

Não há assinatura de exploração pública e detalhada divulgada pelo fornecedor ou por pesquisadores para este CVE isoladamente — a descrição genérica ('requisição HTTP especialmente manipulada') não permite construir uma regra de detecção confiável sem acesso ao código ou a um PoC documentado. Como sinal indireto, vale monitorar no IDRM: criação de sessões administrativas sem o fluxo de redirecionamento SAML completo até o Identity Provider, acessos a endpoints de administração vindos de IPs que nunca passaram por autenticação SAML válida, e correlacionar com tentativas subsequentes de execução de comando (indicativas de encadeamento com CVE-2020-4428) ou login com credenciais padrão (CVE-2020-4429).

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
IBM Data Risk Manager 2.0.1, 2.0.2, 2.0.3, 2.0.4, 2.0.5, and 2.0.6 could allow a remote attacker to bypass security restrictions when configured with SAML authentication. By sending a specially crafted HTTP request, an attacker could exploit this vulnerability to bypass the authentication process and gain full administrative access to the system. IBM X-Force ID: 180532.
CVSS:3.0/I:H/UI:N/PR:N/C:H/A:H/AV:N/S:C/AC:H/RL:O/RC:C/E:U
Productos afectados
IBM · Data Risk Manager