← voltar
CVE-2020-8655highsob ataqueCWE-269

CVE-2020-8655

98Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.8epss 60%
da publicação à arma1 dias
Publicada no NVD6 de fev.
1ª PoC+1d
metasploit6 de fev.
CISA KEV+636d
probabilidade de exploração
60%top 1% das CVEs
exploração observada
simCISA + VulnCheck
5 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

A configuração padrão de sudoers do EyesOfNetwork 5.3 permite que o usuário do Apache execute o nmap como root sem senha, e o nmap aceita scripts NSE (Nmap Scripting Engine) que podem rodar comandos arbitrários do sistema. O resultado é escalonamento de privilégios de 'apache' para 'root' completo. É explorada ativamente (está no catálogo KEV da CISA) e normalmente é o segundo passo de uma cadeia que começa com uma falha de injeção de comando na função de autodiscovery do produto.

Detalhamento técnico

A falha é uma má gestão de privilégios (CWE-269) no arquivo de sudoers do EON, não uma falha de código no nmap em si. A entrada padrão para o usuário eonweb/apache inclui, entre outras, a diretiva '/usr/bin/nmap' com NOPASSWD e sem restrição de argumentos (ALL), ao lado de systemctl para vários serviços (snmptt, snmptrapd, snmpd, nagios, gedd).

O nmap suporta a flag --script para carregar scripts em Lua via NSE. Esses scripts podem chamar funções como os.execute, io.popen ou bibliotecas que abrem processos e arquivos arbitrários no sistema. Como o sudoers permite invocar o nmap como root sem restringir quais scripts ou argumentos são aceitos, qualquer processo rodando como o usuário apache pode escrever um script NSE malicioso e pedir ao nmap, via sudo, para carregá-lo — o binário roda como root e executa o conteúdo do script com privilégios totais.

O atacante controla integralmente o conteúdo do script NSE e os argumentos passados ao nmap, o que é suficiente para o CWE-269 se converter em execução arbitrária de comando (CWE-78 encadeado). Não há sandboxing do NSE nem verificação de origem do script pela regra de sudo.

Como é explorada

O pré-requisito real é ter alguma forma de executar código ou escrever arquivos como o usuário apache no host EON — isso normalmente já é satisfeito por outra falha do próprio produto (a referência PacketStorm sobre 'AutoDiscovery Target Command Execution' descreve uma injeção de comando na função de autodiscovery da interface web, que dá esse acesso inicial sem credenciais válidas). A partir daí, o CVE-2020-8655 é o passo de elevação: o atacante grava um script NSE malicioso em qualquer caminho acessível ao usuário apache e invoca sudo nmap --script apontando para ele, obtendo execução como root.

A complexidade técnica é baixa — não exige bypass de proteções de memória, apenas conhecimento de sintaxe NSE e da regra de sudo exposta. Não há elevação de UI nem interação de terceiros; a interação de usuário (UI:R) do vetor CVSS provavelmente reflete a necessidade de o atacante acionar a rotina que dispara o sudo nmap, não uma vítima humana.

A presença no catálogo KEV da CISA confirma exploração em ambiente real, e a existência de módulo Metasploit indica que a cadeia (RCE inicial via web + escalonamento via sudo/nmap) foi automatizada por pesquisadores e, presumivelmente, por atacantes.

Versões

Afetadas
EyesOfNetwork 5.3 (configuração padrão de sudoers para o usuário apache/eonweb).
Corrigidas em
Não identificada nas fontes disponíveis.

Como se proteger

Não foi localizada, nas fontes disponíveis, uma versão do EyesOfNetwork publicada pelo fornecedor como corrigida para este CVE especificamente — o issue no GitHub do componente eonconf foi encerrado, mas o conteúdo lido não traz número de versão de correção. Trate a ausência dessa informação como um alerta: confirme diretamente com a documentação/changelog do EyesOfNetwork antes de considerar o ambiente corrigido só por ter atualizado.

O controle compensatório eficaz e direto é editar a regra de sudoers do usuário eonweb/apache e remover a entrada '/usr/bin/nmap' com ALL/NOPASSWD, ou restringi-la a um comando fixo sem a opção --script (ou sem qualquer argumento livre). Isso quebra a cadeia de escalonamento mesmo que a falha de injeção inicial no autodiscovery continue presente. O custo é funcional: se alguma rotina legítima do EON depende de nmap com privilégios de root para scans avançados, ela pode parar de funcionar e precisa ser revista.

Não funciona como mitigação apenas atualizar o pacote do nmap — a falha está na regra de sudo do EON, não em uma vulnerabilidade do nmap 7 em si; o nmap está sendo usado como ferramenta de escalonamento por design da configuração, não por um bug próprio do binário.

Como detectar

Nos logs de autenticação/sudo (/var/log/secure ou /var/log/auth.log, dependendo da distribuição), procure invocações de 'sudo nmap' feitas pelo usuário apache/eonweb, especialmente com a flag --script apontando para caminhos fora dos diretórios padrão de scripts NSE do nmap. Nos logs da aplicação web do EyesOfNetwork, procure atividade anômala na função de autodiscovery (parâmetros de alvo com metacaracteres de shell), já que essa é a via mais provável de acesso inicial que precede o uso desta falha.

Não há assinatura de rede confiável para este CVE isoladamente, pois a exploração ocorre localmente no host via sudo depois que o atacante já tem execução como apache — o sinal mais forte está no log local de sudo, não no tráfego de rede.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An issue was discovered in EyesOfNetwork 5.3. The sudoers configuration is prone to a privilege escalation vulnerability, allowing the apache user to run arbitrary commands as root via a crafted NSE script for nmap 7.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.