← voltar
CVE-2023-46805highsob ataqueransomware

CVE-2023-46805

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.2epss 100%
da publicação à arma2 dias
Publicada no NVD12 de jan.
1ª PoC+2d
metasploit10 de jan.
CISA KEV10 de jan.
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
17 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-01-22

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de autenticação (CWE-287) no componente web dos gateways Ivanti Connect Secure (ex-Pulse Connect Secure) e Ivanti Policy Secure, que permite a um atacante remoto e não autenticado acessar recursos internos que deveriam exigir login, contornando os controles de acesso do appliance. Importa porque foi explorada como zero-day em campanha de espionagem antes da divulgação pública e, combinada com CVE-2024-21887, vira execução remota de código completa — por isso está no KEV da CISA com prazo de correção de apenas 12 dias.

Detalhamento técnico

A Ivanti descreve a falha como um bypass de autenticação no componente web dos gateways SSL VPN: requisições feitas a certos caminhos internos não passam pelas verificações de controle de acesso que normalmente exigem sessão autenticada, permitindo que um atacante consulte ou acione funcionalidades restritas do appliance sem credenciais. O CWE associado no catálogo KEV é CWE-287 (Improper Authentication).

O advisory da Ivanti trata isso como vulnerabilidade isolada de acesso — por si só, ela expõe endpoints e dados que não deveriam estar acessíveis sem login, mas não concede execução de código. O impacto real e mais grave aparece quando ela é encadeada com CVE-2024-21887, uma injeção de comando nos componentes web do mesmo produto: o bypass de autenticação dá ao atacante o acesso não autenticado necessário para alcançar a rotina vulnerável à injeção de comando, resultando em RCE completo no appliance sem qualquer credencial válida.

Por estar no componente web voltado à internet (a interface de gerenciamento/autenticação do gateway VPN SSL), a superfície de ataque é qualquer instância exposta publicamente na porta de administração/acesso remoto — não exige acesso prévio à rede interna nem contas válidas.

Como é explorada

O vetor é rede, sem autenticação e sem interação do usuário (AV:N/PR:N/UI:N no vetor CVSS informado), o que a torna trivial de escanear e explorar em massa: basta o appliance estar exposto e vulnerável. A exploração documentada em campanha real não usou a falha isoladamente — encadeou o bypass de autenticação (CVE-2023-46805) com a injeção de comando (CVE-2024-21887) para obter execução remota de código no gateway, o objetivo final típico do ataque.

Houve exploração ativa como zero-day antes da divulgação pública e do patch, atribuída a um grupo de espionagem, com relatos de webshells implantados nos appliances comprometidos, persistência e coleta de credenciais que trafegam pelo VPN. Isso motivou a entrada imediata no catálogo KEV da CISA com prazo de correção de apenas 12 dias após a inclusão — janela curta que reflete a gravidade observada em campo, não apenas o score CVSS.

Existem PoC pública, módulo Metasploit e template Nuclei para a dupla de falhas, o que baixou a barreira técnica para exploração oportunista após a divulgação — qualquer instância não corrigida e exposta à internet deve ser tratada como comprometível por atacantes de capacidade mediana, não só por grupos avançados.

Versões

Afetadas
Ivanti Connect Secure (ICS) 9.x e 22.x; Ivanti Policy Secure (IPS) — conforme descrição oficial do fornecedor.
Corrigidas em
A Ivanti publicou correções específicas por linha de versão (branches 9.1Rx e 22.xRx) a partir de janeiro de 2024; consultar o advisory oficial da Ivanti para o número exato de build corrigido aplicável à versão instalada, pois o fornecedor não unificou tudo em uma única versão fixa e os números variam por branch.

Como se proteger

A correção definitiva é atualizar Ivanti Connect Secure e Ivanti Policy Secure para as versões corrigidas publicadas pelo fornecedor no advisory oficial (KB da Ivanti referenciada abaixo) — a Ivanti lançou patches em cronograma faseado por branch de versão a partir de janeiro de 2024; confirme o número exato de build corrigido para sua branch (9.1Rx / 22.xRx) diretamente no advisory antes de considerar o ambiente corrigido, pois os números variam por linha de release.

A CISA orienta, quando o patch não pode ser aplicado imediatamente, aplicar as mitigações temporárias publicadas pela Ivanti (arquivo de mitigação/import fornecido pelo fornecedor) ou, na ausência de mitigação viável, descontinuar o uso do produto exposto à internet até a correção. Restringir o acesso à interface de administração/VPN apenas a IPs confiáveis reduz a superfície, mas não elimina o risco se a instância continuar acessível a qualquer origem permitida.

Dado o histórico de exploração como zero-day e implantação de webshells antes da divulgação, aplicar apenas o patch não é suficiente em ambientes que estiveram expostos entre o início da exploração e a correção: é necessário assumir possível comprometimento prévio e realizar verificação de integridade/forense no appliance, não apenas atualizar a versão.

Como detectar

Nos logs do appliance, procurar por acessos a caminhos internos/administrativos sem sessão autenticada correspondente, requisições anômalas a endpoints que deveriam exigir login, e presença de arquivos ou processos não reconhecidos no sistema de arquivos do gateway (indício de webshell implantado após exploração encadeada com CVE-2024-21887). A Ivanti e a CISA publicaram ferramentas de verificação de integridade (Integrity Checker Tool) para detectar modificações no appliance decorrentes de exploração.

Como a exploração documentada ocorreu como zero-day antes da divulgação, logs de período anterior ao patch podem não ter sido monitorados com essa finalidade — a ausência de sinal suspeito em logs antigos não garante que a instância não foi comprometida; a verificação de integridade do sistema é mais confiável do que a análise retroativa de log nesse caso.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An authentication bypass vulnerability in the web component of Ivanti ICS 9.x, 22.x and Ivanti Policy Secure allows a remote attacker to access restricted resources by bypassing control checks.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.