← voltar
CVE-2022-47986criticalsob ataqueransomwareCWE-502

IBM Aspera Faspex code execution

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma0 dias
Publicada no NVD17 de fev.
1ª PoC20 de dez.
CISA KEV+4d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
8 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-03-14

Apply updates per vendor instructions.

Resumo

Falha de desserialização insegura de YAML (CWE-502) no IBM Aspera Faspex que permite execução remota de código sem autenticação, através de uma chamada de API obsoleta ainda presente no servidor. Está no catálogo KEV da CISA com confirmação de exploração ativa e uso em campanhas de ransomware, o que — somado ao CVSS 9.8 e à ausência de qualquer pré-condição de acesso — a torna uma das falhas mais críticas de transferência de arquivos corporativa dos últimos anos.

Detalhamento técnico

A vulnerabilidade está em uma chamada de API legada do Faspex que aceita um payload em formato YAML e o desserializa sem validação adequada do tipo de objeto instanciado. Em aplicações Ruby (Faspex é construído sobre Ruby on Rails), desserializar YAML arbitrário com métodos inseguros permite que o atacante instancie classes arbitrárias do runtime e, encadeando gadgets já presentes nas bibliotecas carregadas pela aplicação, force a execução de código nativo do sistema operacional — o clássico padrão de RCE via YAML.load/YAML.unsafe_load em ecossistema Ruby/Rails.

O atacante controla o conteúdo do documento YAML enviado no corpo da requisição para esse endpoint obsoleto. Não há indicação nas fontes de que autenticação seja necessária: a descrição do fornecedor e o vetor CVSS (AV:N/AC:L/PR:N/UI:N) apontam para exploração remota, sem privilégio e sem interação do usuário.

O fornecedor não detalhou publicamente qual endpoint específico ou qual classe é o gadget de desserialização — a correção foi simplesmente remover a chamada de API obsoleta em vez de sanitizar o parsing, o que sugere que o próprio código legado era considerado descartável e sem uso legítimo remanescente.

Como é explorada

A exploração é remota, não exige autenticação prévia e não depende de interação do usuário — basta acesso de rede à interface HTTP(S) do Faspex exposta. Existem PoCs públicas e template Nuclei disponíveis, o que baixa a barreira técnica: qualquer scanner automatizado consegue identificar e disparar a exploração em massa contra instâncias expostas à internet.

A CISA confirma exploração ativa no mundo real e classifica a CVE como conhecida por uso em campanhas de ransomware. O ganho final para o atacante é execução de código com os privilégios do processo do serviço Faspex no servidor — tipicamente suficiente para implantar webshell, criar persistência, mover lateralmente na rede corporativa (Faspex é usado para transferência de arquivos entre organizações, muitas vezes com acesso a segmentos sensíveis) e, em incidentes reportados, servir como vetor inicial para implantação de ransomware.

A janela de exploração em massa foi curta após a divulgação: por estar no KEV com prazo de correção de poucos dias e ter PoC pública circulando rapidamente, instâncias sem patch e expostas à internet foram varridas e comprometidas em escala pouco tempo depois do advisory.

Versões

Afetadas
IBM Aspera Faspex 4.4.2 Patch Level 1 e versões anteriores.
Corrigidas em
IBM Aspera Faspex 4.4.2 Patch Level 2 (PL2), que remove a chamada de API obsoleta explorada pela falha.

Como se proteger

A correção definitiva é atualizar para IBM Aspera Faspex 4.4.2 Patch Level 2, que remove a chamada de API obsoleta explorada pela falha — não é um patch de sanitização, é a eliminação do endpoint vulnerável. Não há flag de configuração alternativa documentada pelo fornecedor que desative apenas essa API sem atualizar o binário.

Se a atualização imediata não for possível, o paliativo realista é restringir o acesso de rede à interface do Faspex (bloqueio por firewall/segmentação, colocando o serviço fora do alcance direto da internet) até a aplicação do patch, já que não há mitigação de configuração publicada que neutralize o endpoint isoladamente. Expor Faspex diretamente à internet sem essa segmentação, mesmo com outras camadas de defesa, deixa a instância no mesmo risco descrito pela CISA.

Não existe mitigação eficaz baseada apenas em WAF genérico contra este tipo de falha — desserialização insegura opera na camada de aplicação/runtime, não em padrões de string facilmente bloqueáveis por regras de assinatura, e depender disso como controle único é o mito mais comum e mais perigoso em torno desta CVE.

Como detectar

Não há, nas fontes analisadas, uma assinatura de log oficial publicada pelo fornecedor para detectar tentativas de exploração. Como indicador prático, procurar por requisições HTTP dirigidas a endpoints de API legados/obsoletos do Faspex contendo corpo em formato YAML, especialmente vindas de IPs externos sem sessão autenticada prévia, e correlacionar com processos filhos inesperados gerados pelo serviço web do Faspex (indicativo de execução de comando pós-desserialização).

Dado que existem PoC pública e template Nuclei, tentativas de varredura automatizada tendem a gerar requisições repetitivas e idênticas ao mesmo endpoint obsoleto em curto intervalo de tempo — um padrão útil para triagem em WAF/proxy reverso, mesmo sem constituir mitigação por si só.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
IBM Aspera Faspex 4.4.2 Patch Level 1 and earlier could allow a remote attacker to execute arbitrary code on the system, caused by a YAML deserialization flaw. By sending a specially crafted obsolete API call, an attacker could exploit this vulnerability to execute arbitrary code on the system. The obsolete API call was removed in Faspex 4.4.2 PL2. IBM X-Force ID: 243512.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
IBM · Aspera Faspex
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.