Registration Authentication Bypass Vulnerability
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de authentication bypass (CWE-290, spoofing) no Telerik Report Server que permite a um atacante não autenticado acessar funcionalidade restrita do produto, expondo o endpoint de registro inicial ("startup/register") mesmo após a instalação já estar configurada. Está no catálogo KEV da CISA com exploração confirmada e existe módulo Metasploit e PoC pública, o que torna o CVSS 9.8 realista e não inflado — é trivialmente explorável remotamente sem credenciais.
Detalhamento técnico
O Report Server possui um fluxo de setup inicial em que o primeiro usuário administrador é criado através de um endpoint de registro (rota associada a "startup/register"). Esse endpoint deveria ficar disponível apenas durante a configuração inicial do servidor, antes de existir qualquer usuário. A falha (CWE-290, Authentication Bypass by Spoofing) permite que esse endpoint continue acessível e funcional mesmo depois que a instância já foi configurada e possui usuários, sem exigir nenhuma credencial.
O próprio fornecedor orienta os administradores a revisar a lista de usuários locais (em {host}/Users/Index) por contas novas não criadas por eles — instrução que só faz sentido se o impacto prático da falha for a criação não autorizada de um usuário (plausivelmente com privilégios administrativos) via esse fluxo de registro exposto. O atacante não precisa de acesso prévio nem de configuração não padrão além de ter a instância acessível na rede via IIS.
A condição de exploração é puramente de rede: exposição do Report Server na internet ou em segmento acessível ao atacante. Não há menção de dependência de recursos habilitados fora do padrão — a falha está no comportamento default do fluxo de setup em versões afetadas.
Como é explorada
O vetor é uma requisição HTTP não autenticada diretamente ao endpoint de registro do Report Server, acessível via IIS. Não há pré-requisito de autenticação, interação do usuário ou configuração especial — apenas alcance de rede à aplicação. Isso explica o vetor CVSS AV:N/AC:L/PR:N/UI:N e a disponibilidade de módulo Metasploit e template Nuclei, que automatizam a detecção/exploração em massa.
O resultado prático reportado pelo fornecedor é a criação de um usuário local não autorizado na instância — efetivamente um caminho para obter uma conta com acesso à funcionalidade restrita do produto, que pode ser usada como ponto de entrada para escalar dentro do Report Server ou do host que o hospeda. A CISA confirma exploração ativa no catálogo KEV (adicionada em 2024-06-13, com prazo de mitigação 2024-07-04 para agências federais dos EUA), mas não classifica a falha como usada em campanhas de ransomware conhecidas ("Unknown").
A combinação de PoC pública, módulo Metasploit, exploração confirmada em campo e CVSS 9.8 faz desta vulnerabilidade um alvo de varredura oportunista contra qualquer instância exposta, não apenas de ataques direcionados.
Versões
Como se proteger
A correção definitiva é atualizar para Telerik Report Server 2024 Q2 (10.1.24.514) ou versão posterior — o fornecedor afirma que essa é a única forma de eliminar a vulnerabilidade.
Se a atualização não for imediata, o próprio fornecedor recomenda uma mitigação temporária via módulo URL Rewrite do IIS: criar uma regra de bloqueio de requisições por URL Path com o padrão "startup/register", removendo a superfície de ataque no nível do servidor web. Importante: essa regra só deve ser adicionada depois que o Report Server já estiver totalmente instalado e configurado, pois ela bloqueia o próprio fluxo de setup inicial — aplicá-la antes impede a configuração legítima da instância.
Depois de aplicar qualquer mitigação (paliativa ou definitiva), é indispensável auditar a lista de usuários locais em {host}/Users/Index em busca de contas criadas fora do conhecimento dos administradores — indício de exploração já ocorrida. A mitigação via URL Rewrite reduz o risco mas não corrige a falha subjacente no código; não deve ser tratada como substituto permanente da atualização.
Como detectar
Revisar a lista de usuários locais em {host}/Users/Index à procura de contas criadas que os administradores não reconhecem — esse é o indício mais direto de exploração citado pelo próprio fornecedor. Em logs do IIS, requisições ao endpoint relacionado a "startup/register" ocorrendo após a fase inicial de setup (ou em volume/origem incompatível com um administrador legítimo) são um sinal de tentativa de exploração.
A existência de template Nuclei e módulo Metasploit públicos significa que varreduras automatizadas contra esse endpoint são esperadas de qualquer fonte, não só de atacantes direcionados; a ausência de logs não garante ausência de tentativa, especialmente se a instância não retém logs de acesso por período suficiente.