← voltar
CVE-2024-28987criticalsob ataqueCWE-798

SolarWinds Web Help Desk Hardcoded Credential Vulnerability

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.1epss 93%
da publicação à arma15 dias
Publicada no NVD21 de ago.
1ª PoC+15d
metasploit+1d
CISA KEV+55d
probabilidade de exploração
93%top 1% das CVEs
exploração observada
simCISA + VulnCheck
8 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-11-05

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de credencial hardcoded (CWE-798) no SolarWinds Web Help Desk que permite a um atacante remoto e não autenticado acessar funcionalidades internas e modificar dados, sem qualquer interação do usuário. Está no catálogo KEV da CISA com exploração confirmada, tem módulo Metasploit e template Nuclei públicos — ou seja, a barreira técnica para explorar é baixíssima e a superfície (instâncias expostas à internet) é o fator decisivo de risco, não a complexidade do ataque.

Detalhamento técnico

A vulnerabilidade é uma credencial fixa (hardcoded) embutida no código do Web Help Desk que concede acesso a funcionalidade interna da aplicação. O fornecedor não detalhou publicamente qual mecanismo interno usa essa credencial nem qual endpoint a expõe — a caracterização oficial (SolarWinds e CISA) fica em 'acesso a funcionalidade interna e modificação de dados', sem especificar rota, usuário ou como o segredo é utilizado no fluxo de autenticação.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica exploração via rede, sem privilégios prévios e sem interação do usuário, com complexidade de ataque baixa. O impacto é C:H/I:H/A:N: confidencialidade e integridade totalmente comprometidas, disponibilidade não afetada — consistente com um atacante que ganha acesso funcional à aplicação e pode ler/alterar dados de tickets, ativos e configurações, mas não necessariamente derruba o serviço.

O pesquisador que reportou a falha, Zach Hanley (Horizon3.ai), prometeu detalhar o mecanismo técnico completo após a divulgação da hotfix — as fontes disponíveis não trazem esses detalhes de exploração (qual credencial, onde fica no código, como é usada). Isso limita o quanto se pode afirmar sobre o mecanismo exato sem repetir a descrição genérica do fornecedor.

Como é explorada

O pré-requisito prático é apenas exposição da instância WHD à rede (idealmente à internet) — não há necessidade de conta, senha do usuário-alvo ou configuração não padrão. É esse combo (CVSS alto + zero autenticação + PoC/Metasploit/Nuclei públicos) que torna a CVE atrativa para scanning em massa: qualquer atacante automatizado pode varrer a internet à procura de instâncias vulneráveis e aplicar o exploit diretamente.

A existência de módulo Metasploit e template Nuclei praticamente elimina a barreira de habilidade técnica — a exploração deixou de exigir conhecimento do pesquisador original e passou a ser trivial para qualquer operador de ferramentas de varredura. A entrada no catálogo KEV da CISA confirma exploração no mundo real, embora a CISA não classifique a falha como usada em campanhas de ransomware conhecidas ('Unknown').

Vale notar que essa CVE circulou junto com a CVE-2024-28986 (deserialização Java, RCE, CVSS 9.8), divulgada dias antes no mesmo produto. Ambientes que corrigiram só uma das duas continuam expostos ao outro vetor — checar o WHD exige tratar as duas falhas como pacote, não isoladamente.

Versões

Afetadas
SolarWinds Web Help Desk 12.8.3 HF1 e todas as versões anteriores.
Corrigidas em
12.8.3 HF2 (hotfix aplicado manualmente sobre a 12.8.3 HF1).

Como se proteger

Aplicar a hotfix 12.8.3 HF2, que remove a credencial embutida. A instalação é manual (não é atualização automática) — o fornecedor não publicou um workaround de configuração que neutralize o problema sem aplicar o patch, então não há mitigação equivalente à correção real.

Como controle compensatório enquanto o patch não é aplicado, restringir o acesso de rede à instância WHD (isolamento, controle de firewall, sem exposição direta à internet) reduz a explorabilidade, já que o vetor exige acesso via rede sem autenticação. Isso não corrige a falha, apenas limita quem pode alcançá-la.

Após aplicar a hotfix, um sinal indireto de verificação citado pelo próprio pesquisador: requisições a páginas inexistentes em instâncias corrigidas retornam conteúdo vazio (content-length 0) — útil para confirmar que o patch foi aplicado, não para detectar exploração anterior.

Como detectar

As fontes disponíveis não descrevem assinaturas de log ou tráfego específicas para identificar tentativas de exploração — não há indicador de comprometimento (IOC) público detalhado nos advisories consultados. O único sinal técnico documentado é pós-patch: em instância já corrigida, requisições a páginas inexistentes retornam corpo vazio com content-length 0, o que serve como checagem de que a hotfix foi aplicada, não como detecção de ataque.

Dado que existem módulo Metasploit, template Nuclei e PoC pública, é razoável assumir varredura automatizada ativa contra instâncias expostas; times de SOC devem monitorar acessos anômalos a funcionalidades administrativas do WHD e tratar qualquer instância exposta à internet sem a HF2 como potencialmente já sondada ou comprometida, mesmo sem assinatura confirmada.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The SolarWinds Web Help Desk (WHD) software is affected by a hardcoded credential vulnerability, allowing remote unauthenticated user to access internal functionality and modify data.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.