← voltar
CVE-2020-15505criticalsob ataqueCWE-706

CVE-2020-15505

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma68 dias
Publicada no NVD7 de jul.
1ª PoC+68d
metasploit+67d
CISA KEV+484d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de execução remota de código sem autenticação no MobileIron Core, Connector, Sentry e no banco Monitor and Reporting Database (RDB), reportada por Orange Tsai (DEVCORE). Como esses produtos são o servidor de gerenciamento de dispositivos móveis (MDM) e ficam tipicamente expostos na borda da rede para comunicação com dispositivos, comprometer o Core equivale a comprometer o controle centralizado da frota de dispositivos móveis da organização — por isso está no catálogo KEV da CISA com exploração confirmada em campo.

Detalhamento técnico

A descrição oficial da MobileIron/Ivanti não detalha o vetor ('unspecified vectors'), mas o título do PoC público em circulação ('MobileIron MDM Hessian-Based Java Deserialization Remote Code Execution') indica que a causa raiz é uma desserialização insegura de objetos Java através do protocolo Hessian, exposto por algum endpoint do Core. Desserialização insegura permite que um atacante forneça um stream de bytes controlado que, ao ser reconstruído em objeto pela aplicação, aciona execução de código arbitrário via gadgets disponíveis no classpath — é uma classe de falha (CWE relacionada a resolução incorreta de nomes/referências, CWE-706 conforme catalogado pela CISA) recorrente em serviços Java expostos que aceitam RPC binário sem validar ou restringir os tipos desserializáveis.

Como é explorada

O vetor exato não foi publicado pelo fornecedor, mas o CVSS (AV:N/AC:L/PR:N/UI:N) e o contexto do disclosure indicam ataque puramente de rede, sem necessidade de autenticação e sem interação do usuário — um atacante com acesso HTTP(S) à interface do MobileIron Core/Sentry/Connector consegue, em tese, executar código diretamente. A MobileIron divulgou essa RCE junto com duas outras falhas do mesmo lote (CVE-2020-15506, bypass de autenticação, e CVE-2020-15507, leitura arbitrária de arquivos), o que sugere que as três podem ser usadas em conjunto ou de forma independente contra a mesma superfície administrativa exposta.

Versões

Afetadas
Core & Connector: 10.3.0.3 e anteriores, 10.4.0.0, 10.4.0.1, 10.4.0.2, 10.4.0.3, 10.5.1.0, 10.5.2.0 e 10.6.0.0. Sentry: 9.7.2 e anteriores, e 9.8.0. Monitor and Reporting Database (RDB): 2.0.0.1 e anteriores.
Corrigidas em
Core & Connector: v10.3.0.4, v10.4.0.4, v10.5.1.1, v10.5.2.1, v10.6.0.1. Sentry: v9.7.3, v9.8.1. RDB: v2.0.0.2. Todos os patches foram publicados em 15 de junho de 2020.

Como se proteger

A única mitigação publicada pelo fornecedor é atualizar. Não existe flag de configuração, WAF ou workaround documentado pela MobileIron/Ivanti para essa falha — a orientação oficial é aplicar o patch imediatamente. Como controle compensatório genérico (não endossado pelo fornecedor) para quem não pode atualizar no mesmo dia, restringir o acesso de rede à interface administrativa do Core/Sentry/RDB apenas a IPs de gestão confiáveis reduz a superfície de ataque, mas não elimina o risco caso o atacante já tenha pé na rede interna ou VPN.

Como detectar

Nenhuma das fontes consultadas publicou IOCs (assinaturas de log, payloads específicos ou strings de detecção) fornecidos pelo fornecedor para essa CVE — não há sinal confiável documentado oficialmente. Como proxy geral, vale revisar logs de acesso HTTP(S) ao Core/Sentry/RDB por requisições anômalas a endpoints administrativos ou de RPC fora do padrão de uso normal de dispositivos gerenciados, e cruzar com a data de disclosure (junho de 2020) e o fato de existirem módulo Metasploit, template Nuclei e PoC pública, que ampliaram tentativas de exploração automatizada após a divulgação.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A remote code execution vulnerability in MobileIron Core & Connector versions 10.3.0.3 and earlier, 10.4.0.0, 10.4.0.1, 10.4.0.2, 10.4.0.3, 10.5.1.0, 10.5.2.0 and 10.6.0.0; and Sentry versions 9.7.2 and earlier, and 9.8.0; and Monitor and Reporting Database (RDB) version 2.0.0.1 and earlier that allows remote attackers to execute arbitrary code via unspecified vectors.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.