← voltar
CVE-2013-4810criticalsob ataqueCWE-94

CVE-2013-4810

100Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.8epss 79%
da publicação à arma21 dias
Publicada no NVD13 de set.
1ª PoC+21d
CISA KEV+3115d
probabilidade de exploração
79%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-04-15

Apply updates per vendor instructions.

Resumo

Falha de desserialização insegura nos servlets EJBInvokerServlet e JMXInvokerServlet do JBoss Application Server, que vêm embutidos e expostos sem autenticação em vários produtos HP (ProCurve Manager, PCM+, Identity Driven Manager e Application Lifecycle Management). Um atacante remoto sem credenciais envia um objeto Java serializado ('marshalled object') para esses endpoints e obtém execução de código arbitrário — no caso do PCM Plus, com privilégios de SYSTEM. É a mesma classe de vulnerabilidade estrutural do JBoss já catalogada antes em CVE-2007-1036, CVE-2010-0738 e CVE-2012-0874, apenas reaproveitada pelo NVD para instâncias específicas embutidas em produtos HP.

Detalhamento técnico

O JBoss AS expõe, por padrão em versões antigas, os invoker servlets EJBInvokerServlet e JMXInvokerServlet em caminhos HTTP previsíveis (tipicamente /invoker/EJBInvokerServlet e /invoker/JMXInvokerServlet). Esses servlets aceitam um corpo HTTP contendo um objeto Java serializado (Content-Type application/x-java-serialized-object) e o desserializam diretamente para invocar métodos em EJBs ou em MBeans expostos via JMX — sem qualquer verificação de autenticação ou de origem do objeto. Isso é uma desserialização insegura de dados não confiáveis (CWE-502): o atacante controla integralmente o objeto serializado, incluindo a classe alvo e os parâmetros de invocação.

Como é explorada

O vetor é uma requisição HTTP POST direta ao servlet, sem autenticação, sem interação do usuário e com complexidade de ataque baixa (CVSS AV:N/AC:L). O pré-requisito real é que o invoker esteja acessível na rede — o que é o comportamento padrão dessas instalações HP com JBoss embutido, não uma configuração exótica, o que explica a criticidade alta. Usando o MBean jboss.system:service=MainDeployer (ou equivalente via JMXInvokerServlet), o atacante consegue instalar e implantar uma aplicação/WAR maliciosa arbitrária no servidor, resultando em execução de código com os privilégios do processo JBoss — SYSTEM no PCM Plus, administrativo no ALM. Existe PoC pública (Exploit-DB 28713) e a CVE está no catálogo KEV da CISA, o que confirma exploração ativa observada, embora não tenhamos detalhes sobre campanhas específicas nas fontes consultadas.

Versões

Afetadas
HP ProCurve Manager (PCM) 3.20 e 4.0; PCM+ 3.20 e 4.0; Identity Driven Manager (IDM) 4.0; Application Lifecycle Management (ALM) v11; HP Business Service Automation Essentials Core 9.1x e 9.2 com JBoss (conforme boletim HPSBGN03323, que referencia a mesma CVE).
Corrigidas em
Não há número de versão/build corrigido explícito nas fontes apuradas. A HP orienta aplicar as instruções dos documentos de suporte KM00637722 (ALM) e KM01437082 (Business Service Automation Essentials); para PCM/PCM+/IDM, a orientação está no portal HPSC (docId emr_na-c03897409), sem versão de patch numerada disponível nas fontes lidas.

Como se proteger

A HP publicou boletins de segurança distintos por produto: HPSBGN02952 para HP Application Lifecycle Manager (ALM) v11 rodando JBoss, com instruções de correção no documento KM00637722; e HPSBGN03323 para HP Business Service Automation Essentials Core 9.1x e 9.2 com JBoss (classificado por essa bulletin como divulgação de informação, não RCE), com atualização referenciada no documento KM01437082. Para ProCurve Manager (PCM/PCM+) e Identity Driven Manager, a fonte disponível aponta apenas para o portal de suporte HP (docId emr_na-c03897409) sem indicar número de patch ou build específico nas informações que apuramos — aplicar o boletim/patch oficial referenciado ali é o caminho correto, sem versão numérica confirmável aqui. Como controle compensatório quando a atualização não é imediata, remover ou bloquear o acesso de rede aos caminhos dos invoker servlets (via firewall, filtro no proxy reverso ou desabilitação do EJBInvokerServlet/JMXInvokerServlet na configuração do JBoss, quando o produto permitir) reduz a exposição sem exigir patch. Não confiar apenas em WAF genérico como mitigação suficiente: o payload é um blob serializado binário, difícil de assinar de forma confiável sem gerar falsos negativos.

Como detectar

Procurar em logs de acesso web por requisições POST para caminhos como /invoker/EJBInvokerServlet e /invoker/JMXInvokerServlet, especialmente com Content-Type application/x-java-serialized-object ou corpo binário incomum vindo de IPs externos — a simples existência desses endpoints acessíveis pela rede já é sinal de exposição, independente de tentativa de exploração. Não há assinatura de payload universalmente confiável, já que ferramentas de exploração (incluindo variantes de ysoserial/JexBoss) geram objetos serializados diferentes; a ausência de padrão fixo no payload é o principal limitador para detecção baseada em assinatura.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
HP ProCurve Manager (PCM) 3.20 and 4.0, PCM+ 3.20 and 4.0, Identity Driven Manager (IDM) 4.0, and Application Lifecycle Management allow remote attackers to execute arbitrary code via a marshalled object to (1) EJBInvokerServlet or (2) JMXInvokerServlet, aka ZDI-CAN-1760. NOTE: this is probably a duplicate of CVE-2007-1036, CVE-2010-0738, and/or CVE-2012-0874.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.