CVE-2020-15505
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
Falha de execução remota de código sem autenticação no MobileIron Core, Connector, Sentry e no banco Monitor and Reporting Database (RDB), reportada por Orange Tsai (DEVCORE). Como esses produtos são o servidor de gerenciamento de dispositivos móveis (MDM) e ficam tipicamente expostos na borda da rede para comunicação com dispositivos, comprometer o Core equivale a comprometer o controle centralizado da frota de dispositivos móveis da organização — por isso está no catálogo KEV da CISA com exploração confirmada em campo.
Detalhamento técnico
A descrição oficial da MobileIron/Ivanti não detalha o vetor ('unspecified vectors'), mas o título do PoC público em circulação ('MobileIron MDM Hessian-Based Java Deserialization Remote Code Execution') indica que a causa raiz é uma desserialização insegura de objetos Java através do protocolo Hessian, exposto por algum endpoint do Core. Desserialização insegura permite que um atacante forneça um stream de bytes controlado que, ao ser reconstruído em objeto pela aplicação, aciona execução de código arbitrário via gadgets disponíveis no classpath — é uma classe de falha (CWE relacionada a resolução incorreta de nomes/referências, CWE-706 conforme catalogado pela CISA) recorrente em serviços Java expostos que aceitam RPC binário sem validar ou restringir os tipos desserializáveis.
Como é explorada
O vetor exato não foi publicado pelo fornecedor, mas o CVSS (AV:N/AC:L/PR:N/UI:N) e o contexto do disclosure indicam ataque puramente de rede, sem necessidade de autenticação e sem interação do usuário — um atacante com acesso HTTP(S) à interface do MobileIron Core/Sentry/Connector consegue, em tese, executar código diretamente. A MobileIron divulgou essa RCE junto com duas outras falhas do mesmo lote (CVE-2020-15506, bypass de autenticação, e CVE-2020-15507, leitura arbitrária de arquivos), o que sugere que as três podem ser usadas em conjunto ou de forma independente contra a mesma superfície administrativa exposta.
Versões
Como se proteger
A única mitigação publicada pelo fornecedor é atualizar. Não existe flag de configuração, WAF ou workaround documentado pela MobileIron/Ivanti para essa falha — a orientação oficial é aplicar o patch imediatamente. Como controle compensatório genérico (não endossado pelo fornecedor) para quem não pode atualizar no mesmo dia, restringir o acesso de rede à interface administrativa do Core/Sentry/RDB apenas a IPs de gestão confiáveis reduz a superfície de ataque, mas não elimina o risco caso o atacante já tenha pé na rede interna ou VPN.
Como detectar
Nenhuma das fontes consultadas publicou IOCs (assinaturas de log, payloads específicos ou strings de detecção) fornecidos pelo fornecedor para essa CVE — não há sinal confiável documentado oficialmente. Como proxy geral, vale revisar logs de acesso HTTP(S) ao Core/Sentry/RDB por requisições anômalas a endpoints administrativos ou de RPC fora do padrão de uso normal de dispositivos gerenciados, e cruzar com a data de disclosure (junho de 2020) e o fato de existirem módulo Metasploit, template Nuclei e PoC pública, que ampliaram tentativas de exploração automatizada após a divulgação.