CVE-2023-38035
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de bypass de autenticação na interface administrativa (MICS Admin Portal, porta 8443) do Ivanti Sentry (ex-MobileIron Sentry), causada por configuração insuficientemente restritiva do Apache HTTPD que expõe endpoints administrativos sem exigir credenciais. Afeta a administração do próprio Sentry — não o tráfego de dispositivos gerenciados —, mas como o Sentry atua como proxy/gateway entre dispositivos móveis e backends corporativos (Exchange, sistemas internos), comprometer sua interface admin dá ao atacante controle total sobre a configuração do gateway. Está no catálogo KEV da CISA com exploração confirmada em campo, o que eleva a urgência muito além do que o CVSS por si só sugeriria.
Detalhamento técnico
A causa raiz é uma configuração do Apache HTTPD (o componente que serve a interface MICS Admin Portal) que não restringe adequadamente o acesso a caminhos administrativos internos. Em vez de exigir autenticação antes de encaminhar requisições para o backend de administração, regras de proxy/roteamento mal configuradas permitem que requisições específicas alcancem endpoints sensíveis sem passar pelo controle de acesso esperado — um caso clássico de CWE-863 (Incorrect Authorization), em que o sistema autoriza uma ação sem verificar corretamente se o solicitante tem permissão para executá-la.
O atacante não precisa de credenciais válidas nem de nenhuma interação do usuário: basta acesso de rede à porta administrativa exposta (tipicamente 8443) para enviar requisições HTTP diretamente aos endpoints do MICS Admin Portal. O que ele controla é o caminho e o conteúdo da requisição contra a API administrativa — o suficiente para ler ou alterar configurações do Sentry que deveriam estar protegidas por login.
O nome do arquivo divulgado por pesquisadores ('Authentication Bypass / Remote Code Execution') indica que, na prática, a falha é frequentemente encadeada: uma vez dentro da API administrativa sem autenticação, é possível manipular configurações do sistema de forma que leve à execução de comandos no servidor. Isso não está descrito em detalhe técnico nas fontes oficiais consultadas, e a Ivanti trata a falha isoladamente como bypass de autenticação — o salto para RCE é um resultado de exploração documentado por pesquisadores de forma independente do texto do advisory.
Como é explorada
O vetor é rede: o atacante precisa apenas de conectividade à porta administrativa do Sentry (não à interface de dados do dispositivo). Não há pré-requisito de autenticação, de configuração não padrão além da já vulnerável por padrão, nem de interação do usuário — coerente com o vetor CVSS AV:N/AC:L/PR:N/UI:N. Isso explica o score 9.8: qualquer instância exposta na internet com a porta administrativa acessível é alvo direto.
A CISA confirma exploração ativa em campo (entrada no KEV desde 22/08/2023, prazo de correção 12/09/2023) e o CVE tem PoC pública, módulo Metasploit e template Nuclei — ou seja, a barreira técnica para exploração automatizada é baixa e amplamente disponível para qualquer scanner ou operador. O EPSS próximo de 1.0 reflete esse cenário: probabilidade de exploração observada é essencialmente certa para instâncias não corrigidas e alcançáveis.
O resultado final documentado por pesquisadores vai de exposição/alteração de configurações administrativas do Sentry até execução remota de comandos quando a falha é encadeada com manipulação adicional da API — o que compromete o gateway entre dispositivos móveis e a infraestrutura interna que ele intermedia (ex.: Exchange), abrindo caminho para movimento lateral.
Versões
Como se proteger
A Ivanti publicou correção; a orientação primária é atualizar o Sentry para a versão corrigida do branch correspondente (9.18 e anteriores são citados como afetados no texto oficial). Este texto não confirma o número exato de build/patch de cada branch — consulte o advisory da Ivanti (forums.ivanti.com) para a versão de correção específica da sua linha antes de considerar o ambiente protegido, já que a Ivanti manteve múltiplos branches de suporte na época da divulgação.
A própria CISA, no KEV, recomenda 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se mitigações não estiverem disponíveis' — uma linguagem incomumente dura que reflete a gravidade e a exploração ativa. Como paliativo até a atualização, restringir o acesso de rede à porta/interface administrativa do Sentry (bloqueio por firewall a IPs de gestão confiáveis, remoção de exposição direta à internet) reduz a superfície, mas não corrige a falha subjacente na configuração do Apache — é mitigação de exposição, não de vulnerabilidade.
Não funciona como mitigação: trocar senhas administrativas ou reforçar políticas de autenticação de usuário, já que a falha está na configuração do servidor web que permite contornar a exigência de autenticação antes de chegar ao backend — o problema não está nas credenciais em si.
Como detectar
Requisições HTTP diretas à porta administrativa do Sentry (tipicamente 8443) partindo de IPs não pertencentes à rede de gestão, endpoints do MICS Admin Portal sendo acessados sem sessão autenticada prévia, e alterações inesperadas em configurações do Sentry são os sinais mais relevantes a buscar em logs do Apache HTTPD e do próprio Sentry. A ampla disponibilidade de PoC público, módulo Metasploit e template Nuclei significa que varreduras automatizadas contra a porta administrativa exposta são esperadas e devem ser tratadas como tentativa de exploração, não como ruído.