← voltar
CVE-2021-44529criticalsob ataqueransomwareCWE-94

CVE-2021-44529

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 99%
da publicação à arma104 dias
Publicada no NVD8 de dez.
1ª PoC+104d
metasploit2 de dez.
CISA KEV+838d
probabilidade de exploração
99%top 1% das CVEs
exploração observada
simCISA + VulnCheck
5 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-04-15

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de code injection (CWE-94) no Ivanti Endpoint Manager Cloud Services Appliance (CSA) que permite a um atacante não autenticado, via rede, executar código arbitrário no appliance com as permissões do usuário de baixo privilégio 'nobody'. O CVSS 9.8 reflete o vetor de rede sem autenticação e sem interação do usuário; a limitação a 'nobody' reduz o impacto direto, mas historicamente essa falha foi usada como ponto de entrada inicial para escalada e persistência em ambientes que expõem o CSA à internet.

Detalhamento técnico

A vulnerabilidade é uma injeção de código (CWE-94) em algum componente web do Ivanti EPM CSA que aceita entrada de um usuário não autenticado e a processa de forma que permite a execução de código arbitrário no contexto do processo. As fontes que lemos (advisory da Ivanti e entrada da CISA/NVD) confirmam a classificação CWE-94 e o fato de o código executado correr sob o usuário 'nobody' — típico de processos de servidor web com privilégios reduzidos — mas não detalham publicamente qual endpoint, parâmetro ou rotina específica processa a entrada de forma insegura.

O atacante não precisa de credenciais nem de interação de outro usuário (AV:N/AC:L/PR:N/UI:N), o que торна a superfície de ataque qualquer instância do CSA acessível pela rede, geralmente a interface administrativa exposta publicamente. Existência de PoC pública, módulo Metasploit e template Nuclei indica que a cadeia de exploração foi completamente reversa-engenheirada por pesquisadores, mesmo sem writeup técnico detalhado nas fontes que verificamos.

O impacto declarado é C:H/I:H/A:H — comprometimento total de confidencialidade, integridade e disponibilidade do processo afetado — mas a execução inicial ocorre com permissões limitadas ('nobody'), não como root/administrador. Isso significa que, na prática, a exploração isolada dessa CVE normalmente é o primeiro estágio de uma cadeia de ataque, exigindo passo adicional de escalada de privilégios para controle total do appliance.

Como é explorada

O vetor é de rede, sem necessidade de autenticação nem de qualquer ação da vítima — basta o atacante enviar uma requisição malformada ao serviço vulnerável do CSA exposto. A combinação de PR:N, UI:N e AC:L, junto com a disponibilidade de módulo Metasploit e template Nuclei, torna a exploração trivialmente automatizável e escaneável em massa, o que explica o EPSS próximo de 1.0 (exploração praticamente certa quando o alvo está exposto).

A CISA incluiu a CVE no catálogo KEV em 25/03/2024 — mais de dois anos após a publicação original (dez/2021) — o que indica exploração ativa confirmada em campanhas relativamente recentes, não apenas no período imediato após a divulgação. Isso é relevante para quem ainda mantém CSA legado sem atualização, assumindo erroneamente que o risco 'passou'.

O resultado direto da exploração é execução de código como usuário de baixo privilégio no appliance. Combinada com falhas de escalada de privilégio conhecidas em versões do mesmo produto (não detalhadas nas fontes que lemos aqui), essa CVE tem sido usada como vetor inicial em intrusões que terminam em comprometimento total do CSA e, a partir dele, movimento lateral para os endpoints gerenciados pelo Ivanti EPM.

Versões

Afetadas
Ivanti Endpoint Manager Cloud Services Appliance (EPM CSA). As fontes que lemos (advisory oficial e catálogo KEV) não especificam a faixa numérica exata de versões afetadas; referências públicas de terceiros (Packet Storm) mencionam CSA 4.5 e 4.6 associadas a PoCs de RCE, mas essa numeração não foi confirmada por nós no texto do advisory oficial.
Corrigidas em
Não confirmado nas fontes lidas. Consultar o advisory oficial da Ivanti (SA-2021-12-02) para a versão corrigida exata.

Como se proteger

A orientação primária é aplicar a correção conforme o advisory oficial da Ivanti (SA-2021-12-02). Não localizamos nas fontes lidas o número exato da versão do CSA que corrige a falha — não vamos especular numeração aqui; consulte o advisory da Ivanti diretamente para a versão corrigida aplicável ao seu branch.

A própria CISA, na entrada do KEV, resume a ação recomendada como 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — uma redação que sinaliza que, para versões muito antigas ou fora de suporte, pode não existir patch e a única mitigação real é remover o appliance da exposição à internet ou desativá-lo.

Como controle compensatório imediato quando o patch não pode ser aplicado no momento, restrinja o acesso à interface administrativa do CSA apenas a redes de gerência confiáveis (nunca exposta diretamente à internet) e monitore o processo web quanto à execução de processos filho inesperados. Isso não substitui o patch — apenas reduz a superfície de ataque enquanto ele não é aplicado.

Como detectar

Não há, nas fontes verificadas, uma assinatura ou IOC oficial publicado pela Ivanti ou pela CISA para essa CVE específica. Como sinal genérico, monitore logs do serviço web do CSA por requisições anômalas contendo payloads de injeção de código (caracteres de escape de shell/interpretador, sequências de comando) direcionadas a endpoints administrativos, e monitore o host por processos filho inesperados originados pelo processo do CSA rodando com usuário de baixo privilégio (ex.: 'nobody') — indicativo de execução de código bem-sucedida.

A existência de módulo Metasploit e template Nuclei públicos significa que scanners automatizados de terceiros (inclusive red teams e atacantes oportunistas) provavelmente geram tráfego de teste característico dessas ferramentas; correlacionar picos de tentativas de exploração com esses padrões de assinatura conhecidos das próprias ferramentas é o caminho mais prático de detecção na ausência de um IOC oficial do fornecedor.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A code injection vulnerability in the Ivanti EPM Cloud Services Appliance (CSA) allows an unauthenticated user to execute arbitrary code with limited permissions (nobody).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · Ivanti EPM
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.