← voltar
CVE-2023-42793criticalsob ataqueransomwareCWE-288

CVE-2023-42793

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma10 dias
Publicada no NVD19 de set.
1ª PoC+10d
metasploit19 de set.
CISA KEV+15d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
32 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-10-25

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de authentication bypass (CWE-288) no TeamCity On-Premises que permite a um atacante não autenticado, com acesso HTTP(S) ao servidor, obter controle administrativo completo e executar código arbitrário no servidor de CI/CD. É crítica de fato: não exige credenciais, não exige configuração não padrão, e o TeamCity concentra segredos de build, chaves de deploy e acesso a repositórios — comprometê-lo costuma significar comprometer toda a cadeia de build da organização. TeamCity Cloud não foi afetado, só a versão on-premises.

Detalhamento técnico

A vulnerabilidade foi descoberta pela equipe da Sonar e reportada à JetBrains em 6 de setembro de 2023. Segundo a JetBrains, o problema permite que um atacante sem autenticação, com acesso HTTP(S) ao servidor TeamCity, contorne os controles de autenticação e alcance funcionalidade normalmente restrita a administradores, o que possibilita RCE. O CISA classificou a falha como CWE-288 (Authentication Bypass Using an Alternate Path or Channel), o que indica que o mecanismo é o acesso a endpoints/rotas administrativas por um caminho alternativo que não passa pelo filtro de autenticação esperado, e não uma falha de credencial fraca ou força bruta.

A JetBrains não publicou detalhes técnicos completos do bypass em seu post-mortem, remetendo ao blog da Sonar (descobridora) para a reprodução técnica — conteúdo que não está disponível nas fontes usadas aqui, então evitamos especular sobre o endpoint exato ou a string de exploração.

O impacto declarado pelo fornecedor é direto: bypass de autenticação leva a controle administrativo do servidor, que por sua vez permite RCE — plausivelmente via funcionalidades legítimas do TeamCity que ficam disponíveis a um admin (upload de plugin, configuração de build steps, gerenciamento de agentes), mas isso é o encadeamento lógico do impacto declarado, não um passo a passo comprovado pelas fontes lidas.

Como é explorada

O vetor é rede: qualquer atacante com acesso HTTP(S) à interface do TeamCity Server (porta web padrão) pode tentar o bypass sem possuir conta ou token. Não há pré-condição de configuração especial — é a instalação padrão que é vulnerável. A Sonar alertou publicamente, no anúncio inicial, que a exploração seria trivial e que ataques em massa eram esperados rapidamente; a JetBrains publicou o patch em 18/21 de setembro de 2023 e a CVE saiu em 19/09/2023.

A exploração em massa se confirmou: a GreyNoise registrou as primeiras tentativas em 27 de setembro de 2023, com pico no dia seguinte, e identificou tentativas partindo de 56 IPs únicos até 1º de outubro. A Prodaft reportou grupos de ransomware visando ativamente o CVE-2023-42793. A Shadowserver Foundation escaneou a internet e encontrou cerca de 1.300 IPs únicos com servidores vulneráveis expostos, concentrados nos EUA, Alemanha, Rússia e China. Está no catálogo KEV da CISA desde 04/10/2023, com prazo de correção definido para 25/10/2023 — confirmação de exploração ativa e generalizada, não apenas risco teórico.

O resultado final documentado pelo fornecedor é controle administrativo total do servidor TeamCity e execução remota de código, o que em ambientes de CI/CD se traduz em acesso a segredos de pipeline, possibilidade de injetar código malicioso em builds (ataque à cadeia de suprimentos de software) e pivô lateral para outros sistemas integrados ao servidor.

Versões

Afetadas
TeamCity On-Premises em todas as versões anteriores à 2023.05.4 (o plugin de mitigação da JetBrains cobre a partir da versão 8.0, o que indica que o código vulnerável está presente desde versões bem antigas). TeamCity Cloud não é afetado.
Corrigidas em
TeamCity 2023.05.4 (fix oficial). Para quem está em versões anteriores e não pode migrar para 2023.05.4, a JetBrains distribuiu um plugin de correção separado para dois grupos: instalações anteriores a 2018.1 e instalações 2018.2 em diante.

Como se proteger

Atualizar para TeamCity 2023.05.4 ou posterior é a correção definitiva. Para quem não pode atualizar imediatamente, a JetBrains publicou um plugin de correção específico para essa CVE, com dois pacotes: um para versões anteriores a 2018.1 (link fornecido pela JetBrains) e outro para versões 2018.2 em diante, cobrindo a partir da versão 8.0. Esse plugin é um paliativo oficial do próprio fornecedor, não um workaround de terceiros, e foi a orientação dada a clientes Enterprise que não conseguiram migrar a tempo.

TeamCity Cloud não precisa de ação — não foi afetado. Não há mitigação eficaz baseada apenas em restringir a interface administrativa via firewall/VPN se o servidor ainda expõe a porta HTTP(S) usada pelo bypass a qualquer rede não totalmente isolada; dado que o vetor é a própria interface web pública do servidor, a única mitigação real sem patch é isolar completamente o acesso de rede ao servidor (o que geralmente quebra funcionalidade de agentes remotos) ou desligar o serviço, conforme a própria recomendação de ação do CISA no KEV ("aplicar mitigações do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível").

Como detectar

Sinais de varredura/exploração em massa foram observados por terceiros a partir de 27 de setembro de 2023 (GreyNoise), então tráfego HTTP anômalo direcionado a endpoints administrativos do TeamCity antes de autenticação, partindo de IPs de scanning conhecidos, é um indicador retroativo relevante para esse período. Em nível de host, o sinal mais confiável é auditoria: criação inesperada de novos usuários administradores, novos tokens de API, novos plugins instalados ou agentes registrados sem correlação com atividade humana legítima no TeamCity. As fontes consultadas não detalham uma assinatura de log específica (string de URL ou payload) publicada oficialmente pela JetBrains ou pela Sonar, então não há uma assinatura única e confiável de rede para confirmar tentativa — a ausência desse detalhe público é ela mesma uma informação relevante para quem monta detecção.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In JetBrains TeamCity before 2023.05.4 authentication bypass leading to RCE on TeamCity Server was possible
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
JetBrains · TeamCity
PoCs públicas encontradas32
exploitdbwww.exploit-db.com/exploits/51884não verificadogithubgithub.com/H454NSec/CVE-2023-4279346githubgithub.com/B4l3rI0n/CVE-2023-4279311githubgithub.com/Zenmovie/CVE-2023-427939githubgithub.com/hotplugin0x01/CVE-2023-427932githubgithub.com/junnythemarksman/CVE-2023-427931githubgithub.com/syaifulandy/Nuclei-Template-CVE-2023-42793.yaml1githubgithub.com/SwiftSecur/teamcity-exploit-cve-2023-427931githubgithub.com/HusenjanDev/CVE-2023-427931githubgithub.com/FlojBoj/CVE-2023-427930githubgithub.com/whoamins/CVE-2023-427930githubgithub.com/syorik/CVE-2023-427930githubgithub.com/becrevex/CVE-2023-427930githubgithub.com/jakehomb/cve-2023-427930githubgithub.com/cxdxnt/CVE-2023-427930githubgithub.com/DDestinys/CVE-2023-427930vulncheckvulncheck.com/xdb/dd3d65934799não verificadovulncheckvulncheck.com/xdb/5559dd30ebb6não verificadovulncheckvulncheck.com/xdb/cd1c718f6e87não verificadovulncheckvulncheck.com/xdb/ee24de727fe4não verificadovulncheckvulncheck.com/xdb/8adc4eabd25anão verificadovulncheckvulncheck.com/xdb/9b0f25203e7anão verificadovulncheckvulncheck.com/xdb/c3ff544301c1não verificadovulncheckvulncheck.com/xdb/10fd4d91a094não verificadovulncheckvulncheck.com/xdb/0bad07d29b7fnão verificadovulncheckvulncheck.com/xdb/934bc956f553não verificadovulncheckvulncheck.com/xdb/4a3db2dbc4c2não verificadovulncheckvulncheck.com/xdb/5e4deb6fe264não verificadovulncheckvulncheck.com/xdb/bc5a2b0e1d27não verificadovulncheckvulncheck.com/xdb/8dd662785c6bnão verificadovulncheckvulncheck.com/xdb/91c4204d110cnão verificadocve_referencepacketstormsecurity.com/files/174860/JetBrains-TeamCity-Unauthenticated-Remote-Code-Execution.htmlnão verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.