← voltar
CVE-2017-6327highsob ataqueCWE-77

CVE-2017-6327

83Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.8epss 35%
da publicação à arma7 dias
Publicada no NVD11 de ago.
1ª PoC+7d
CISA KEV+1545d
probabilidade de exploração
35%top 2% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de RCE não autenticada no Symantec Messaging Gateway (SMG, ex-Brightmail), o appliance de anti-spam/segurança de e-mail da Symantec. A cadeia combina um bypass de autenticação na interface web com uma injeção de comando em uma função de restauração de backup, permitindo execução de comandos como root sem nenhuma credencial válida. Está no catálogo KEV da CISA com exploração confirmada e PoC pública desde 2017, o que a torna crítica para qualquer appliance ainda exposto.

Detalhamento técnico

A vulnerabilidade é, na prática, duas falhas encadeadas dentro da interface web do SMG (Apache Tomcat/JSP). A primeira (bypass de autenticação, CWE-287) está em LoginAction.class: o método público LoginAction.notificationLogin é acessível sem sessão via GET em /brightmail/action1.do?method=notificationLogin. Esse método decripta o parâmetro `notify` usando BrightmailDecrypt.decrypt (PBEWithMD5AndDES com uma senha estática embutida no próprio código), usa o valor decriptado como e-mail para montar um objeto UserTO, cria uma nova sessão e seta o atributo `user`. Ou seja: qualquer requisição não autenticada pode se autenticar como um usuário existente — ou fazer o sistema criar um novo — apenas conhecendo (ou extraindo do binário/jar) a senha de criptografia fixa.

Como é explorada

Com a sessão autenticada obtida pelo bypass, o atacante explora a segunda falha: RestoreAction.performRestore aceita os parâmetros `restoreSource` e `localBackupFilename`/`localBackupFileSelection`. Esse valor percorre uma cadeia de chamadas até o daemon local `bmagent` (porta 41002), que invoca /opt/Symantec/Brightmail/cli/bin/db-restore com o valor do atacante como argv[1]. Esse script é um wrapper sudo para um script Perl (/opt/Symantec/Brightmail/cli/sbin/db-restore) que injeta o argumento sem sanitização em uma chamada a /usr/bin/du, permitindo injeção de comandos de shell (CWE-78) executados com privilégio root.

A função performRestore é protegida por um token anti-CSRF, mas o token pode ser obtido com uma simples requisição GET não autenticada a /brightmail/common.jsp e reutilizado em qualquer requisição subsequente — não há vínculo real com a sessão do usuário legítimo, então essa proteção não impede o encadeamento.

O resultado documentado publicamente (por Philip Pettersson, que reportou a falha à Symantec e publicou o advisory técnico completo) é execução de comando arbitrário como root a partir de uma requisição HTTP não autenticada contra a interface de administração exposta. Não há pré-requisito de configuração não padrão: o vetor depende apenas da interface web de gerência estar acessível na rede do atacante. A presença no catálogo KEV da CISA confirma exploração em ambiente real, embora a CISA não detalhe campanhas específicas.

Versões

Afetadas
Symantec Messaging Gateway anterior a 10.6.3-267, segundo a descrição oficial do CVE; o advisory técnico do pesquisador (Philip Pettersson) descreve a falha como presente em versões até e incluindo 10.6.3-2.
Corrigidas em
10.6.3-267, conforme a descrição oficial do CVE. O advisory da Symantec com o patch foi publicado em 10/08/2017.

Como se proteger

A correção é aplicar a atualização do fornecedor — a descrição oficial do CVE cita a versão 10.6.3-267 como corrigida; o advisory técnico do pesquisador refere-se à mesma cadeia de correção como cobrindo até a versão 10.6.3-2 (numeração de build interna do fornecedor). Aplique o patch/hotfix oficial da Symantec anunciado em 10/08/2017 e confirme a versão de build pós-patch reportada pelo painel administrativo do appliance — não a versão marketing.

Como paliativo real quando a atualização não é imediata: restrinja o acesso à interface web de administração do SMG (portas HTTPS de gerência e a porta 41002 do bmagent) apenas a redes de gestão confiáveis, nunca exposta à internet ou a segmentos de usuário — isso neutraliza o vetor porque a exploração depende de conseguir alcançar /brightmail/action1.do e a função de restore pela rede. Monitorar e desabilitar a interface se não for estritamente necessária também reduz a superfície.

Não funciona como mitigação: depender apenas de autenticação forte na interface, já que a falha é justamente um bypass dessa autenticação; e não funciona confiar no token anti-CSRF como controle de segurança, pois ele é obtenível sem autenticação prévia.

Como detectar

Nos logs de acesso web do appliance, procure requisições GET não autenticadas a /brightmail/action1.do?method=notificationLogin contendo um parâmetro `notify` codificado — isso é o padrão do bypass de autenticação e não deveria ocorrer em uso legítimo sem sessão prévia. Combine com buscas por acessos subsequentes a /brightmail/common.jsp seguidos rapidamente por /brightmail/admin/restore/action5.do?method=performRestore com parâmetros `localBackupFileSelection` ou `localBackupFilename` contendo metacaracteres de shell (crases, ponto e vírgula, `>`, `>>`). Também vale verificar arquivos inesperados gravados sob /data/bcc/webapps/brightmail/ (webroot), já que a técnica pública de exploração grava saída de comando ali para exfiltração via HTTP, e revisar logs do daemon bmagent na porta 41002 por invocações de db-restore com argumentos anômalos.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The Symantec Messaging Gateway before 10.6.3-267 can encounter an issue of remote code execution, which describes a situation whereby an individual may obtain the ability to execute commands remotely on a target machine or in a target process. In this type of occurrence, after gaining access to the system, the attacker may attempt to elevate their privileges.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.