CVE-2021-44529
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de code injection (CWE-94) no Ivanti Endpoint Manager Cloud Services Appliance (CSA) que permite a um atacante não autenticado, via rede, executar código arbitrário no appliance com as permissões do usuário de baixo privilégio 'nobody'. O CVSS 9.8 reflete o vetor de rede sem autenticação e sem interação do usuário; a limitação a 'nobody' reduz o impacto direto, mas historicamente essa falha foi usada como ponto de entrada inicial para escalada e persistência em ambientes que expõem o CSA à internet.
Detalle técnico
A vulnerabilidade é uma injeção de código (CWE-94) em algum componente web do Ivanti EPM CSA que aceita entrada de um usuário não autenticado e a processa de forma que permite a execução de código arbitrário no contexto do processo. As fontes que lemos (advisory da Ivanti e entrada da CISA/NVD) confirmam a classificação CWE-94 e o fato de o código executado correr sob o usuário 'nobody' — típico de processos de servidor web com privilégios reduzidos — mas não detalham publicamente qual endpoint, parâmetro ou rotina específica processa a entrada de forma insegura.
O atacante não precisa de credenciais nem de interação de outro usuário (AV:N/AC:L/PR:N/UI:N), o que торна a superfície de ataque qualquer instância do CSA acessível pela rede, geralmente a interface administrativa exposta publicamente. Existência de PoC pública, módulo Metasploit e template Nuclei indica que a cadeia de exploração foi completamente reversa-engenheirada por pesquisadores, mesmo sem writeup técnico detalhado nas fontes que verificamos.
O impacto declarado é C:H/I:H/A:H — comprometimento total de confidencialidade, integridade e disponibilidade do processo afetado — mas a execução inicial ocorre com permissões limitadas ('nobody'), não como root/administrador. Isso significa que, na prática, a exploração isolada dessa CVE normalmente é o primeiro estágio de uma cadeia de ataque, exigindo passo adicional de escalada de privilégios para controle total do appliance.
Cómo se explota
O vetor é de rede, sem necessidade de autenticação nem de qualquer ação da vítima — basta o atacante enviar uma requisição malformada ao serviço vulnerável do CSA exposto. A combinação de PR:N, UI:N e AC:L, junto com a disponibilidade de módulo Metasploit e template Nuclei, torna a exploração trivialmente automatizável e escaneável em massa, o que explica o EPSS próximo de 1.0 (exploração praticamente certa quando o alvo está exposto).
A CISA incluiu a CVE no catálogo KEV em 25/03/2024 — mais de dois anos após a publicação original (dez/2021) — o que indica exploração ativa confirmada em campanhas relativamente recentes, não apenas no período imediato após a divulgação. Isso é relevante para quem ainda mantém CSA legado sem atualização, assumindo erroneamente que o risco 'passou'.
O resultado direto da exploração é execução de código como usuário de baixo privilégio no appliance. Combinada com falhas de escalada de privilégio conhecidas em versões do mesmo produto (não detalhadas nas fontes que lemos aqui), essa CVE tem sido usada como vetor inicial em intrusões que terminam em comprometimento total do CSA e, a partir dele, movimento lateral para os endpoints gerenciados pelo Ivanti EPM.
Versiones
Cómo protegerse
A orientação primária é aplicar a correção conforme o advisory oficial da Ivanti (SA-2021-12-02). Não localizamos nas fontes lidas o número exato da versão do CSA que corrige a falha — não vamos especular numeração aqui; consulte o advisory da Ivanti diretamente para a versão corrigida aplicável ao seu branch.
A própria CISA, na entrada do KEV, resume a ação recomendada como 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — uma redação que sinaliza que, para versões muito antigas ou fora de suporte, pode não existir patch e a única mitigação real é remover o appliance da exposição à internet ou desativá-lo.
Como controle compensatório imediato quando o patch não pode ser aplicado no momento, restrinja o acesso à interface administrativa do CSA apenas a redes de gerência confiáveis (nunca exposta diretamente à internet) e monitore o processo web quanto à execução de processos filho inesperados. Isso não substitui o patch — apenas reduz a superfície de ataque enquanto ele não é aplicado.
Cómo detectar
Não há, nas fontes verificadas, uma assinatura ou IOC oficial publicado pela Ivanti ou pela CISA para essa CVE específica. Como sinal genérico, monitore logs do serviço web do CSA por requisições anômalas contendo payloads de injeção de código (caracteres de escape de shell/interpretador, sequências de comando) direcionadas a endpoints administrativos, e monitore o host por processos filho inesperados originados pelo processo do CSA rodando com usuário de baixo privilégio (ex.: 'nobody') — indicativo de execução de código bem-sucedida.
A existência de módulo Metasploit e template Nuclei públicos significa que scanners automatizados de terceiros (inclusive red teams e atacantes oportunistas) provavelmente geram tráfego de teste característico dessas ferramentas; correlacionar picos de tentativas de exploração com esses padrões de assinatura conhecidos das próprias ferramentas é o caminho mais prático de detecção na ausência de um IOC oficial do fornecedor.