← voltar
CVE-2007-3010criticalsob ataqueCWE-77

CVE-2007-3010

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 97%
da publicação à arma0 dias
Publicada no NVD18 de set.
1ª PoC17 de set.
metasploit9 de set.
CISA KEV+5323d
probabilidade de exploração
97%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-06

Apply updates per vendor instructions.

Resumo

Falha de injeção de comandos no script masterCGI da ferramenta Unified Maintenance Tool do Alcatel OmniPCX Enterprise (PABX/IP-PBX corporativo). O parâmetro 'user' da função de ping não filtra metacaracteres de shell, permitindo que qualquer requisição HTTP não autenticada execute comandos arbitrários com os privilégios do usuário do servidor web. Está no catálogo KEV da CISA com exploração confirmada e possui módulo Metasploit e PoC pública — é crítica onde a interface web fica exposta, o que era comum em implantações de telefonia corporativa da época.

Detalhamento técnico

O masterCGI expõe uma função de diagnóstico de rede ('ping') acessível via 'GET /cgi-bin/masterCGI?ping=&user='. Internamente, o script monta uma string de comando de shell usando o valor do parâmetro 'user' sem qualquer sanitização e a passa para o interpretador de shell do sistema operacional subjacente para invocar o binário 'ping' local. Isso é um caso clássico de OS Command Injection (CWE-78) — a CISA classifica no KEV como CWE-20 (Improper Input Validation), que é a causa raiz mais genérica.

Como o valor bruto do usuário chega ao shell, separadores de comando como ponto-e-vírgula permitem encadear comandos adicionais após o 'ping' original. O único obstáculo prático documentado pelo descobridor é que espaços comuns (e também espaços URL-encoded) interrompem a execução da cadeia de comandos; o contorno é usar a variável de shell '${IFS}' (Internal Field Separator) no lugar de espaços literais — um detalhe de bypass, não um payload propriamente dito.

O atacante controla integralmente o conteúdo do parâmetro 'user', que é a única entrada necessária. Não há indicação nas fontes de que outros parâmetros do masterCGI, ou outras funcionalidades da Unified Maintenance Tool, precisem ser manipulados — o vetor é isolado a essa ação de ping.

Como é explorada

O vetor é uma requisição HTTP(S) direta ao endpoint 'cgi-bin/masterCGI' com os parâmetros 'ping' e 'user'; a fonte primária (RedTeam Pentesting) demonstra isso com uma simples chamada 'curl'. Não há exigência de autenticação prévia na aplicação — CVSS 3.1 confirma isso com PR:N e UI:N — e a complexidade de ataque é baixa (AC:L). O único pré-requisito real é alcance de rede até a interface web do OmniPCX Enterprise, que em muitas instalações ficava acessível para técnicos de manutenção remota, às vezes exposta além do perímetro pretendido.

O resultado da exploração é execução de comando arbitrário com os privilégios do processo do servidor web que hospeda o masterCGI — não necessariamente root, mas suficiente para leitura de configuração, movimentação lateral na rede de telefonia/dados convergente, ou pivotagem para outros sistemas alcançáveis pelo PABX.

A presença no catálogo KEV da CISA confirma exploração ativa constatada (adicionada em 2022, quinze anos após a publicação original), e a existência de módulo Metasploit e template Nuclei tornam a varredura e exploração triviais para qualquer atacante automatizado hoje. O EPSS extremamente alto (0.977) reflete esse cenário de exploração generalizada e automatizável.

Versões

Afetadas
Alcatel-Lucent OmniPCX Enterprise Communication Server: todas as versões até e incluindo R7.1 (conforme advisory da RedTeam Pentesting: 'All versions up to and including R7.1').
Corrigidas em
O fornecedor declarou que a correção (filtragem de metacaracteres de shell e controle de acesso mais rígido) foi implementada em 'todas as versões suportadas' (advisory RedTeam Pentesting / Alcatel-Lucent PSIRT statement 2007002). As fontes disponíveis não especificam números de versão exatos pós-correção — confirmar a versão mínima corrigida junto ao boletim oficial do fornecedor antes de considerar o ambiente remediado.

Como se proteger

O fornecedor declarou, no advisory coordenado com o descobridor, que a filtragem correta de metacaracteres de shell e controle de acesso mais rígido foram implementados em 'todas as versões suportadas' — sem especificar números de versão exatos nas fontes disponíveis. Aplicar a atualização/patch de segurança fornecido pelo fabricante para a versão da Unified Maintenance Tool em uso é a correção definitiva; qualquer versão até e incluindo R7.1 deve ser considerada vulnerável até confirmação em contrário via canal oficial do fornecedor.

Se a atualização não for viável de imediato, os dois paliativos documentados pelo próprio descobridor são: desativar o servidor web do OmniPCX (com perda de funcionalidades não relacionadas ao serviço de telefonia) ou restringir via firewall o acesso à interface web apenas aos IPs de técnicos de manutenção autorizados. Nenhuma das duas opções elimina o risco se o firewall for mal configurado ou se a lista de IPs permitidos for ampla — o controle compensatório real é a segmentação de rede que impeça qualquer origem não confiável de alcançar a porta HTTP/HTTPS do equipamento.

Given a idade da falha (2007) e a permanência em produção de sistemas de telefonia legados por décadas, o cenário mais comum hoje é equipamento fora de suporte, sem patch disponível para download — nesse caso a única mitigação eficaz é isolar completamente a interface de gestão em VLAN de gerência sem rota da internet ou de redes de usuário.

Como detectar

Em logs do servidor web, procurar por requisições a '/cgi-bin/masterCGI' contendo o parâmetro 'ping' combinado com 'user' que inclua caracteres não numéricos/não-IP, especialmente ponto-e-vírgula, pipe, crase, ou a sequência '${IFS}' — esse último é uma assinatura relativamente específica desse exploit, já que é o contorno documentado para a filtragem de espaços. Qualquer valor de 'user' que não seja um endereço IP ou hostname válido é suspeito.

Como o alvo é frequentemente equipamento de telefonia fora de monitoramento centralizado e sem logging robusto habilitado por padrão, a ausência de sinal não indica ausência de exploração — a presença no catálogo KEV da CISA e a disponibilidade de módulo Metasploit e template Nuclei tornam varreduras oportunistas contra esse endpoint um padrão de tráfego esperado na internet aberta, não um indicador isolado de ataque direcionado.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
masterCGI in the Unified Maintenance Tool in Alcatel OmniPCX Enterprise Communication Server R7.1 and earlier allows remote attackers to execute arbitrary commands via shell metacharacters in the user parameter during a ping action.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.