← voltar
CVE-2019-18187highsob ataqueCWE-22

CVE-2019-18187

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 25%
da publicação à arma
Publicada no NVD28 de out.
CISA KEV+737d
probabilidade de exploração
25%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de directory traversal (CWE-22) no Trend Micro OfficeScan 11.0 e XG (12.0) que permite, a um usuário já autenticado, extrair arquivos de um ZIP malicioso para fora da pasta de destino pretendida no servidor OfficeScan. Dependendo de onde o arquivo cair, isso pode levar a execução remota de código com as permissões da conta de serviço web — daí o CVSS 8.8. Está no catálogo KEV da CISA, ou seja, há exploração confirmada em ambiente real, não é risco teórico.

Detalhamento técnico

O mecanismo é um path traversal clássico no processo de extração de ZIP: o servidor OfficeScan recebe um arquivo ZIP e o descompacta em uma pasta específica sem validar corretamente os caminhos internos das entradas do arquivo. Um ZIP malicioso pode conter entradas com sequências de '../' (ou equivalente) que escapam da pasta de destino e sobrescrevem ou criam arquivos em locais arbitrários do sistema de arquivos do servidor.

O impacto final depende de onde o atacante consegue depositar o arquivo. Se ele conseguir colocar um arquivo executável, script ou biblioteca em um diretório que o serviço web do OfficeScan carrega ou executa automaticamente, o resultado é RCE. A execução fica vinculada à conta do processo de serviço web — a Trend Micro nota que essa conta pode ter permissões restritas dependendo da plataforma web usada, o que limita (mas não elimina) o alcance do comprometimento em alguns ambientes.

O CVSS vetor (AV:N/AC:L/PR:L/UI:N) confirma que o ataque é feito pela rede, sem complexidade adicional além de já ter uma credencial válida (PR:L) e sem precisar de interação de outro usuário. A confidencialidade, integridade e disponibilidade são todas marcadas como High porque a consequência extrema é execução de código no servidor de gerenciamento antivírus — um alvo de alto valor, já que controla a política de segurança de toda a base de endpoints gerenciada.

Como é explorada

A pré-condição central, e a que a manchete '8.8 crítico + RCE' esconde, é autenticação: o atacante precisa de uma credencial válida no console de administração do OfficeScan antes de conseguir enviar o ZIP malicioso. Isso reduz drasticamente a superfície de exposição direta pela internet, mas não neutraliza o risco — credenciais de administração de antivírus corporativo são justamente um dos primeiros alvos em movimentos laterais pós-comprometimento inicial, e reuso de senha ou phishing de credenciais administrativas é rotina em intrusões reais.

Na prática, o fluxo de exploração é: obter acesso autenticado ao console OfficeScan (por credencial legítima, roubada ou fraca), enviar/acionar a funcionalidade que processa um arquivo ZIP, e usar entradas com caminhos manipulados para que a extração grave um arquivo fora da pasta esperada — potencialmente em um local que o servidor web executa. A partir daí, o atacante ganha execução de código com os privilégios da conta de serviço web do OfficeScan.

A presença no catálogo KEV da CISA confirma exploração ativa documentada, embora a CISA não classifique esta CVE como associada a campanhas de ransomware conhecidas (campo 'Known To Be Used in Ransomware Campaigns: Unknown'). Como o alvo é um servidor de gerenciamento de antivírus corporativo, o valor para um atacante que já tem pé na rede é alto: comprometer o OfficeScan server pode dar visibilidade e controle sobre toda a frota de endpoints gerenciados.

Versões

Afetadas
Trend Micro OfficeScan 11.0 e XG (12.0)

Como se proteger

A orientação da CISA no KEV é genérica — 'aplicar atualizações conforme instruções do fornecedor' — e o advisory oficial da Trend Micro (success.trendmicro.com/solution/000151730) está indisponível no momento da pesquisa, o que impede confirmar aqui o número exato de build ou patch corrigido. Quem administra OfficeScan 11.0 ou XG (12.0) deve consultar diretamente o portal de suporte da Trend Micro (ou seu representante de suporte) para identificar a versão/patch corrigido específico e aplicá-lo — não há substituto seguro para a versão oficial corrigida neste caso, já que não temos a versão-fixed confirmada nesta apuração.

Como controle compensatório enquanto o patch não é aplicado: restringir e monitorar rigorosamente o acesso administrativo ao console OfficeScan (MFA na autenticação de administradores, segmentação de rede isolando o servidor de gerenciamento de sub-redes de usuário comum, e revisão de contas com privilégio de upload/gestão de pacotes) reduz a chance de um atacante obter a credencial necessária para disparar o traversal. Rodar o serviço web do OfficeScan com o menor privilégio possível também limita o alcance de uma exploração bem-sucedida, mas isso é mitigação de impacto, não correção da falha.

Não funciona como mitigação: assumir que a exigência de autenticação (PR:L) torna a falha de baixo risco. Credenciais administrativas de ferramentas de segurança são alvo frequente em cadeias de ataque, e a presença desta CVE no KEV da CISA indica que atacantes reais já superaram essa barreira em ambientes de produção.

Como detectar

Monitorar logs do servidor OfficeScan por operações de extração de arquivos ZIP com nomes de entrada contendo sequências de traversal ('../', caminhos absolutos ou codificados) é o sinal mais direto, se o produto registrar detalhes de extração. Também vale observar criação inesperada de arquivos executáveis ou scripts em diretórios do servidor OfficeScan fora das pastas normais de upload, especialmente logo após uma sessão administrativa autenticada seguida de execução de processo pela conta de serviço web.

Não há assinatura pública conhecida ou IOC padronizado divulgado para esta CVE nas fontes consultadas; a ausência de detalhes técnicos publicados pelo fornecedor (advisory indisponível) limita a construção de uma regra de detecção confiável e específica. Detecção comportamental de novos processos filhos gerados pelo serviço web do OfficeScan, fora do padrão operacional normal, é a abordagem mais realista na ausência de assinatura oficial.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Trend Micro OfficeScan versions 11.0 and XG (12.0) could be exploited by an attacker utilizing a directory traversal vulnerability to extract files from an arbitrary zip file to a specific folder on the OfficeScan server, which could potentially lead to remote code execution (RCE). The remote process execution is bound to a web service account, which depending on the web platform used may have restricted permissions. An attempted attack requires user authentication.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H