← volver
CVE-2023-46805highbajo ataqueransomware

CVE-2023-46805

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.2epss 100%
de la publicación al arma2 días
Publicada en NVD12 ene
1ª PoC+2d
metasploit10 ene
CISA KEV10 ene
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
17 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-01-22

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de autenticação (CWE-287) no componente web dos gateways Ivanti Connect Secure (ex-Pulse Connect Secure) e Ivanti Policy Secure, que permite a um atacante remoto e não autenticado acessar recursos internos que deveriam exigir login, contornando os controles de acesso do appliance. Importa porque foi explorada como zero-day em campanha de espionagem antes da divulgação pública e, combinada com CVE-2024-21887, vira execução remota de código completa — por isso está no KEV da CISA com prazo de correção de apenas 12 dias.

Detalle técnico

A Ivanti descreve a falha como um bypass de autenticação no componente web dos gateways SSL VPN: requisições feitas a certos caminhos internos não passam pelas verificações de controle de acesso que normalmente exigem sessão autenticada, permitindo que um atacante consulte ou acione funcionalidades restritas do appliance sem credenciais. O CWE associado no catálogo KEV é CWE-287 (Improper Authentication).

O advisory da Ivanti trata isso como vulnerabilidade isolada de acesso — por si só, ela expõe endpoints e dados que não deveriam estar acessíveis sem login, mas não concede execução de código. O impacto real e mais grave aparece quando ela é encadeada com CVE-2024-21887, uma injeção de comando nos componentes web do mesmo produto: o bypass de autenticação dá ao atacante o acesso não autenticado necessário para alcançar a rotina vulnerável à injeção de comando, resultando em RCE completo no appliance sem qualquer credencial válida.

Por estar no componente web voltado à internet (a interface de gerenciamento/autenticação do gateway VPN SSL), a superfície de ataque é qualquer instância exposta publicamente na porta de administração/acesso remoto — não exige acesso prévio à rede interna nem contas válidas.

Cómo se explota

O vetor é rede, sem autenticação e sem interação do usuário (AV:N/PR:N/UI:N no vetor CVSS informado), o que a torna trivial de escanear e explorar em massa: basta o appliance estar exposto e vulnerável. A exploração documentada em campanha real não usou a falha isoladamente — encadeou o bypass de autenticação (CVE-2023-46805) com a injeção de comando (CVE-2024-21887) para obter execução remota de código no gateway, o objetivo final típico do ataque.

Houve exploração ativa como zero-day antes da divulgação pública e do patch, atribuída a um grupo de espionagem, com relatos de webshells implantados nos appliances comprometidos, persistência e coleta de credenciais que trafegam pelo VPN. Isso motivou a entrada imediata no catálogo KEV da CISA com prazo de correção de apenas 12 dias após a inclusão — janela curta que reflete a gravidade observada em campo, não apenas o score CVSS.

Existem PoC pública, módulo Metasploit e template Nuclei para a dupla de falhas, o que baixou a barreira técnica para exploração oportunista após a divulgação — qualquer instância não corrigida e exposta à internet deve ser tratada como comprometível por atacantes de capacidade mediana, não só por grupos avançados.

Versiones

Afectadas
Ivanti Connect Secure (ICS) 9.x e 22.x; Ivanti Policy Secure (IPS) — conforme descrição oficial do fornecedor.
Corregidas en
A Ivanti publicou correções específicas por linha de versão (branches 9.1Rx e 22.xRx) a partir de janeiro de 2024; consultar o advisory oficial da Ivanti para o número exato de build corrigido aplicável à versão instalada, pois o fornecedor não unificou tudo em uma única versão fixa e os números variam por branch.

Cómo protegerse

A correção definitiva é atualizar Ivanti Connect Secure e Ivanti Policy Secure para as versões corrigidas publicadas pelo fornecedor no advisory oficial (KB da Ivanti referenciada abaixo) — a Ivanti lançou patches em cronograma faseado por branch de versão a partir de janeiro de 2024; confirme o número exato de build corrigido para sua branch (9.1Rx / 22.xRx) diretamente no advisory antes de considerar o ambiente corrigido, pois os números variam por linha de release.

A CISA orienta, quando o patch não pode ser aplicado imediatamente, aplicar as mitigações temporárias publicadas pela Ivanti (arquivo de mitigação/import fornecido pelo fornecedor) ou, na ausência de mitigação viável, descontinuar o uso do produto exposto à internet até a correção. Restringir o acesso à interface de administração/VPN apenas a IPs confiáveis reduz a superfície, mas não elimina o risco se a instância continuar acessível a qualquer origem permitida.

Dado o histórico de exploração como zero-day e implantação de webshells antes da divulgação, aplicar apenas o patch não é suficiente em ambientes que estiveram expostos entre o início da exploração e a correção: é necessário assumir possível comprometimento prévio e realizar verificação de integridade/forense no appliance, não apenas atualizar a versão.

Cómo detectar

Nos logs do appliance, procurar por acessos a caminhos internos/administrativos sem sessão autenticada correspondente, requisições anômalas a endpoints que deveriam exigir login, e presença de arquivos ou processos não reconhecidos no sistema de arquivos do gateway (indício de webshell implantado após exploração encadeada com CVE-2024-21887). A Ivanti e a CISA publicaram ferramentas de verificação de integridade (Integrity Checker Tool) para detectar modificações no appliance decorrentes de exploração.

Como a exploração documentada ocorreu como zero-day antes da divulgação, logs de período anterior ao patch podem não ter sido monitorados com essa finalidade — a ausência de sinal suspeito em logs antigos não garante que a instância não foi comprometida; a verificação de integridade do sistema é mais confiável do que a análise retroativa de log nesse caso.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An authentication bypass vulnerability in the web component of Ivanti ICS 9.x, 22.x and Ivanti Policy Secure allows a remote attacker to access restricted resources by bypassing control checks.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Productos afectados
Ivanti · ICSIvanti · IPS
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.