← voltar
CVE-2021-37415criticalsob ataqueCWE-306

CVE-2021-37415

95Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma
Publicada no NVD1 de set.
CISA KEV+91d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-12-15

Apply updates per vendor instructions.

Resumo

Falha de bypass de autenticação no ServiceDesk Plus (on-premises) da Zoho ManageEngine, versões anteriores ao build 11302, que permite acessar um conjunto específico de endpoints REST-API sem qualquer credencial. Está no catálogo KEV da CISA com exploração ativa confirmada, tem template Nuclei público e EPSS de 0,998 — ou seja, quase certeza estatística de tentativas de exploração em massa observadas na internet.

Detalhamento técnico

A CISA classifica a falha como CWE-306 (Missing Authentication for Critical Function): a camada de autenticação da API REST do ServiceDesk Plus falha em exigir credenciais para determinadas rotas, permitindo que um cliente não autenticado invoque essas URLs diretamente. A descrição oficial do fornecedor é deliberadamente vaga sobre quais endpoints são afetados ('a few REST-API URLs'), e as fontes que apuramos não trazem uma análise técnica detalhada do mecanismo exato do bypass (se é ausência de filtro de sessão em rotas específicas, checagem de token feita no lugar errado, ou outra causa) nem a lista de endpoints expostos.

Essa omissão é relevante: sem saber quais rotas ficam abertas, não é possível afirmar com precisão o que um atacante consegue ler ou modificar sem passar pela análise de código do fornecedor ou de um pesquisador que a tenha publicado — o que não encontramos nas fontes disponíveis. O CVSS 9.8 (C:H/I:H/A:H) sugere que pelo menos um dos endpoints expostos permite comprometimento total de confidencialidade, integridade e disponibilidade, mas essa é uma leitura do vetor CVSS, não uma confirmação de mecanismo específico.

Como é explorada

O vetor é rede (AV:N), sem necessidade de autenticação (PR:N) nem interação do usuário (UI:N), e com baixa complexidade de ataque (AC:L) — basta acesso HTTP/HTTPS à instância do ServiceDesk Plus exposta. Não há pré-condição de configuração não padrão documentada nas fontes: qualquer instância vulnerável acessível pela rede está exposta.

A presença no catálogo KEV da CISA confirma exploração ativa observada; o campo 'Known To Be Used in Ransomware Campaigns' está marcado como 'Unknown' pela própria CISA, então não há confirmação oficial de vínculo com ransomware, apesar do padrão histórico de produtos ManageEngine serem alvo recorrente desse tipo de operação. O EPSS de 0,998 indica que a vulnerabilidade está entre as mais ativamente exploradas do ecossistema, provavelmente por scanners automatizados — reforçado pela existência de template Nuclei público, que facilita varredura em massa.

Não encontramos nas fontes um writeup técnico detalhando o payload ou a sequência exata de exploração; a natureza exata do que o atacante obtém ao acessar os endpoints não autenticados (leitura de dados de chamados, exportação de credenciais, execução de ação administrativa) não está detalhada nas fontes lidas, e não deve ser presumida.

Versões

Afetadas
Zoho ManageEngine ServiceDesk Plus (on-premises), builds anteriores ao 11302.
Corrigidas em
Build 11302 e versões posteriores.

Como se proteger

A correção é atualizar para o build 11302 ou posterior do ServiceDesk Plus on-premises, conforme a própria descrição da falha e a recomendação da CISA ('Apply updates per vendor instructions'). Não localizamos, nas fontes apuradas, o changelog específico do build 11302 nem detalhes de configuração alternativa publicados pelo fornecedor — o readme disponível mostra apenas as notas de versões recentes (série 15.x), não a seção histórica referente ao build 11302.

Na ausência de confirmação de um workaround oficial nas fontes, o controle compensatório genérico é restringir o acesso de rede à interface e à API do ServiceDesk Plus (segmentação, firewall, VPN) até a atualização — isso reduz a superfície de exposição sem eliminar a falha em si. Não há indicação de que qualquer configuração de aplicação (WAF genérico, desativação de módulo) substitua a atualização; tratar isso como mitigação definitiva seria um mito, já que a falha está na própria lógica de autenticação da API do produto.

Como detectar

Procurar em logs de acesso HTTP/HTTPS requisições às rotas de API do ServiceDesk Plus sem cabeçalho de autenticação válido ou sem sessão associada, especialmente originadas de IPs externos ou com padrões de varredura automatizada. A existência de template Nuclei público torna plausível encontrar assinaturas típicas de scanners (user-agents genéricos, requisições sequenciais a múltiplos endpoints da API em curto intervalo) em logs de perímetro ou WAF.

Não há, nas fontes apuradas, um indicador de comprometimento (IOC) oficial publicado pelo fornecedor ou pela CISA para esta CVE específica além da recomendação de atualização — a ausência de assinatura formal significa que a detecção depende de análise heurística de acesso não autenticado a endpoints REST sensíveis, o que é uma limitação real para quem depende só de regras prontas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Zoho ManageEngine ServiceDesk Plus before 11302 is vulnerable to authentication bypass that allows a few REST-API URLs without authentication.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a