← voltar
CVE-2023-40044criticalsob ataqueransomwareCWE-502

WS_FTP Server Ad Hoc Transfer Module .NET Deserialization Vulnerability

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 10epss 90%
da publicação à arma5 dias
Publicada no NVD27 de set.
1ª PoC+5d
metasploit27 de set.
CISA KEV+8d
probabilidade de exploração
90%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-10-26

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de deserialização insegura (.NET) no módulo Ad Hoc Transfer do Progress WS_FTP Server, que permite execução remota de comandos no sistema operacional subjacente. É a vulnerabilidade mais grave do pacote de correções de setembro/2023 do WS_FTP — CVSS 10.0, está no catálogo KEV da CISA com exploração confirmada, e existem PoC pública, módulo Metasploit e template Nuclei prontos para uso, o que a torna trivial de escanear e explorar em massa.

Detalhamento técnico

A causa raiz é CWE-502 (Deserialization of Untrusted Data): o módulo Ad Hoc Transfer, que roda como um HTTP Module dentro do pipeline do IIS, aceita dados serializados controlados pelo cliente e os desserializa sem validação de tipo ou origem. Pesquisa técnica publicada (Assetnote) mapeou a cadeia de exploração através da integração do Ad Hoc Transfer com os HTTP Modules do IIS — ou seja, o ponto de entrada não é uma página de aplicação convencional, mas um componente que intercepta requisições no nível do servidor web antes mesmo da autenticação da aplicação ser aplicada em muitos fluxos.

Em falhas desse tipo, o atacante controla o payload serializado enviado na requisição; o processo de desserialização, ao reconstruir objetos .NET a partir desse payload, pode ser abusado por meio de cadeias de gadgets conhecidas do ecossistema .NET para instanciar objetos que resultam em execução arbitrária de comandos com o mesmo nível de privilégio do processo do IIS/WS_FTP.

Há uma divergência relevante entre fontes primárias: a descrição oficial do fornecedor/NVD classifica o atacante como 'pre-authenticated' (sem necessidade de credenciais), consistente com o vetor CVSS PR:N. Já a entrada do catálogo KEV da CISA descreve a falha como explorável por um 'authenticated attacker'. Essa diferença não foi reconciliada nas fontes consultadas — trate a exigência de autenticação como incerta e não assuma que credenciais protegem o sistema.

Como é explorada

O vetor é de rede (AV:N), sem interação do usuário e com baixa complexidade de ataque (AC:L), contra o endpoint HTTP exposto pelo módulo Ad Hoc Transfer do WS_FTP Server na interface web. Não há indicação nas fontes de que seja necessária configuração não padrão do produto — o Ad Hoc Transfer é um recurso do próprio WS_FTP Server, e a exposição depende apenas de o serviço estar acessível via HTTP(S) na rede/Internet.

A disponibilidade simultânea de PoC pública, módulo Metasploit e template Nuclei reduz a exploração a uma tarefa automatizável de varredura e disparo, o que explica a inclusão rápida no catálogo KEV (adicionada em 05/10/2023, poucos dias após a divulgação em 27/09/2023) e o EPSS elevado (0.90). O resultado final documentado é execução remota de comandos no sistema operacional do servidor WS_FTP — controle total do host, não apenas da aplicação de transferência de arquivos.

A CISA confirma exploração ativa em ambientes reais (critério de entrada no KEV), mas as fontes consultadas não trazem detalhes de campanhas específicas de ransomware associadas a esta CVE.

Versões

Afetadas
Progress WS_FTP Server em versões anteriores a 8.7.4 (linha 8.7.x) e anteriores a 8.8.2 (linha 8.8.x).
Corrigidas em
8.7.4 e 8.8.2 (e versões subsequentes de cada respectiva linha, conforme publicado pelo fornecedor).

Como se proteger

A correção do fornecedor é atualizar o WS_FTP Server para a versão 8.7.4 (para quem está na linha 8.7.x) ou 8.8.2 (para quem está na linha 8.8.x) ou superior. Não há informação nas fontes consultadas sobre patch parcial ou hotfix que corrija a falha sem trocar o binário — a atualização de versão é o caminho documentado pela Progress.

O próprio catálogo KEV da CISA é direto quanto à ação exigida: 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — uma linguagem que sinaliza que, para esta falha específica, não existe um workaround leve e confiável amplamente reconhecido; se a atualização não puder ser aplicada no prazo, a alternativa reconhecida é desligar o serviço.

Como controle compensatório imediato até a atualização, restringir o acesso à interface do Ad Hoc Transfer/WS_FTP a partir da Internet (isolamento de rede, VPN, allowlist de IPs) reduz a superfície de ataque, mas não elimina o risco caso o atacante já tenha acesso à rede interna ou às credenciais aplicáveis — não deve ser tratado como mitigação definitiva.

Como detectar

As fontes consultadas não trazem uma assinatura de payload ou caminho de URL específico do módulo Ad Hoc Transfer confirmado para monitoramento — não invente esse dado. Como sinal indireto, a existência de módulo Metasploit e template Nuclei públicos implica que exploração automatizada gera requisições HTTP repetitivas contra os endpoints do WS_FTP em janelas curtas de tempo, o que é visível em logs de acesso do IIS como picos de tentativas contra o serviço WS_FTP.

No nível de host, o padrão genérico de comprometimento por RCE via processo IIS é o worker process do WS_FTP/IIS (w3wp.exe ou processo equivalente do WS_FTP) gerando processos filhos inesperados (cmd.exe, powershell.exe, ou binários de download); isso é um indicador comportamental razoável para EDR, mas não é específico desta CVE — vale como heurística geral, não como confirmação de exploração de CVE-2023-40044.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In WS_FTP Server versions prior to 8.7.4 and 8.8.2, a pre-authenticated attacker could leverage a .NET deserialization vulnerability in the Ad Hoc Transfer module to execute remote commands on the underlying WS_FTP Server operating system.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.