← voltar
CVE-2024-21893highsob ataqueransomwareCWE-918

CVE-2024-21893

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.2epss 100%
da publicação à arma2 dias
Publicada no NVD31 de jan.
1ª PoC+2d
metasploit31 de jan.
CISA KEV31 de jan.
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
4 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-02-02

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

SSRF (CWE-918) no componente SAML do Ivanti Connect Secure, Ivanti Policy Secure e Ivanti Neurons for ZTA, que permite acesso não autenticado a recursos internos restritos do dispositivo. A falha por si só não dá execução de código, mas ganhou gravidade real porque foi explorada em conjunto com outras vulnerabilidades da mesma família de produtos (CVE-2023-46805 e CVE-2024-21887), formando uma cadeia que resulta em execução remota de comando sem autenticação. Está no catálogo KEV da CISA com prazo de correção de dois dias após a publicação — sinal de exploração ativa e generalizada já no momento da divulgação.

Detalhamento técnico

A falha reside no processamento de requisições relacionadas ao SAML nos gateways Ivanti Connect Secure e Policy Secure. Um SSRF permite que o atacante faça o próprio dispositivo emitir requisições para endpoints internos que normalmente exigiriam autenticação, contornando esse controle de acesso. O atacante não precisa de credenciais válidas: ele controla o destino ou o caminho da requisição forjada o suficiente para alcançar recursos administrativos ou de configuração que deveriam estar isolados do plano não autenticado.

A gravidade prática do CVE-2024-21893 vem do encadeamento com outras falhas divulgadas na mesma janela: CVE-2023-46805 (bypass de autenticação) e CVE-2024-21887 (injeção de comando). Usado isoladamente, o SSRF expõe informação e recursos internos; combinado com o bypass de autenticação e a injeção de comando, a cadeia permite execução remota de código sem qualquer credencial. Esse é o motivo de o CVSS base (8.2) subestimar o risco real observado em campo — a CISA tratou o caso com urgência de exploração ativa, não como SSRF isolado de baixo impacto.

As fontes com o advisory detalhado de versões exatas de build e o mecanismo preciso do parsing SAML não foram disponibilizadas aqui; os números de versão abaixo refletem apenas o que consta na descrição oficial (famílias 9.x e 22.x) — para builds exatos, a fonte primária é o advisory do fornecedor.

Como é explorada

O vetor é rede: o dispositivo Ivanti (ICS/IPS/Neurons for ZTA) expõe a interface de gestão/gateway acessível pela internet, sem exigir autenticação prévia para acionar o SSRF. Não há pré-requisito de configuração não padrão conhecido — é justamente a exposição padrão da interface administrativa/VPN que torna o ataque viável em massa, o que explica a inclusão imediata no KEV com prazo de dois dias.

Na prática documentada pela comunidade de segurança e pela CISA, o CVE-2024-21893 não foi explorado isolado: atacantes encadearam SSRF + bypass de autenticação (CVE-2023-46805) + injeção de comando (CVE-2024-21887) para obter execução remota de comando no dispositivo sem qualquer credencial válida. Existem PoC pública, módulo Metasploit e template Nuclei para a falha, o que baixa a barreira técnica — grupos variados, incluindo atores estatais, exploraram a cadeia em escala antes da divulgação pública completa.

O resultado final da cadeia é controle do gateway VPN/SSL, com possibilidade de pivotar para a rede interna que o dispositivo protege, extrair configurações, certificados e credenciais armazenadas, e implantar persistência no próprio appliance.

Versões

Afetadas
Ivanti Connect Secure 9.x e 22.x; Ivanti Policy Secure 9.x e 22.x; Ivanti Neurons for ZTA — conforme descrição oficial, sem faixas de build detalhadas nas fontes consultadas.
Corrigidas em
Não apurado com precisão de build nas fontes consultadas; consultar advisory oficial do fornecedor para a versão corrigida específica de cada linha (9.x/22.x).

Como se proteger

A correção definitiva é aplicar o patch do fornecedor para a versão corrigida correspondente à linha 9.x ou 22.x em uso. Os números exatos de build de correção não constam nas fontes utilizadas nesta página; consulte o advisory oficial do Ivanti antes de validar remediação — não assuma que uma versão genérica '9.x' ou '22.x' esteja corrigida sem confirmar o build específico.

A CISA recomendou, além do patch, aplicar as mitigações publicadas pelo fornecedor ou, na ausência delas, descontinuar o uso do produto — orientação incomum que reflete a gravidade da exploração observada em campo. Dado o histórico de exploração em cadeia com CVE-2023-46805/CVE-2024-21887, tratar apenas o SSRF sem corrigir as demais falhas da mesma família deixa a cadeia de execução remota ainda viável.

Não existe mitigação de rede genérica confiável que substitua o patch: como o SSRF ocorre no componente SAML da própria interface exposta, apenas restringir acesso à interface de administração reduz superfície, mas não elimina o risco se a interface de autenticação/VPN também estiver acessível pela internet, que é o caso comum nesses appliances.

Como detectar

Nas fontes consultadas não há indicadores de comprometimento (IOCs) detalhados nem assinaturas de log específicas para o SSRF isolado. Como a exploração observada em campo ocorreu majoritariamente via cadeia com CVE-2023-46805 e CVE-2024-21887, os sinais mais úteis a procurar são os publicados pelo fornecedor e pela CISA para essa cadeia completa (alterações inesperadas de configuração, processos anômalos no appliance, artefatos de webshell), não um padrão isolado de requisição SSRF. A existência de template Nuclei e módulo Metasploit públicos indica que scanners automatizados provavelmente já geraram tentativas em massa contra qualquer instância exposta desde a divulgação.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A server-side request forgery vulnerability in the SAML component of Ivanti Connect Secure (9.x, 22.x) and Ivanti Policy Secure (9.x, 22.x) and Ivanti Neurons for ZTA allows an attacker to access certain restricted resources without authentication.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.