← voltar
CVE-2024-4358criticalsob ataqueCWE-290

Registration Authentication Bypass Vulnerability

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 97%
da publicação à arma5 dias
Publicada no NVD29 de mai.
1ª PoC+5d
metasploit+6d
CISA KEV+15d
probabilidade de exploração
97%top 1% das CVEs
exploração observada
simCISA + VulnCheck
13 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-07-04

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de authentication bypass (CWE-290, spoofing) no Telerik Report Server que permite a um atacante não autenticado acessar funcionalidade restrita do produto, expondo o endpoint de registro inicial ("startup/register") mesmo após a instalação já estar configurada. Está no catálogo KEV da CISA com exploração confirmada e existe módulo Metasploit e PoC pública, o que torna o CVSS 9.8 realista e não inflado — é trivialmente explorável remotamente sem credenciais.

Detalhamento técnico

O Report Server possui um fluxo de setup inicial em que o primeiro usuário administrador é criado através de um endpoint de registro (rota associada a "startup/register"). Esse endpoint deveria ficar disponível apenas durante a configuração inicial do servidor, antes de existir qualquer usuário. A falha (CWE-290, Authentication Bypass by Spoofing) permite que esse endpoint continue acessível e funcional mesmo depois que a instância já foi configurada e possui usuários, sem exigir nenhuma credencial.

O próprio fornecedor orienta os administradores a revisar a lista de usuários locais (em {host}/Users/Index) por contas novas não criadas por eles — instrução que só faz sentido se o impacto prático da falha for a criação não autorizada de um usuário (plausivelmente com privilégios administrativos) via esse fluxo de registro exposto. O atacante não precisa de acesso prévio nem de configuração não padrão além de ter a instância acessível na rede via IIS.

A condição de exploração é puramente de rede: exposição do Report Server na internet ou em segmento acessível ao atacante. Não há menção de dependência de recursos habilitados fora do padrão — a falha está no comportamento default do fluxo de setup em versões afetadas.

Como é explorada

O vetor é uma requisição HTTP não autenticada diretamente ao endpoint de registro do Report Server, acessível via IIS. Não há pré-requisito de autenticação, interação do usuário ou configuração especial — apenas alcance de rede à aplicação. Isso explica o vetor CVSS AV:N/AC:L/PR:N/UI:N e a disponibilidade de módulo Metasploit e template Nuclei, que automatizam a detecção/exploração em massa.

O resultado prático reportado pelo fornecedor é a criação de um usuário local não autorizado na instância — efetivamente um caminho para obter uma conta com acesso à funcionalidade restrita do produto, que pode ser usada como ponto de entrada para escalar dentro do Report Server ou do host que o hospeda. A CISA confirma exploração ativa no catálogo KEV (adicionada em 2024-06-13, com prazo de mitigação 2024-07-04 para agências federais dos EUA), mas não classifica a falha como usada em campanhas de ransomware conhecidas ("Unknown").

A combinação de PoC pública, módulo Metasploit, exploração confirmada em campo e CVSS 9.8 faz desta vulnerabilidade um alvo de varredura oportunista contra qualquer instância exposta, não apenas de ataques direcionados.

Versões

Afetadas
Progress Telerik Report Server 2024 Q1 (10.0.24.305) e versões anteriores.
Corrigidas em
Progress Telerik Report Server 2024 Q2 (10.1.24.514) ou posterior.

Como se proteger

A correção definitiva é atualizar para Telerik Report Server 2024 Q2 (10.1.24.514) ou versão posterior — o fornecedor afirma que essa é a única forma de eliminar a vulnerabilidade.

Se a atualização não for imediata, o próprio fornecedor recomenda uma mitigação temporária via módulo URL Rewrite do IIS: criar uma regra de bloqueio de requisições por URL Path com o padrão "startup/register", removendo a superfície de ataque no nível do servidor web. Importante: essa regra só deve ser adicionada depois que o Report Server já estiver totalmente instalado e configurado, pois ela bloqueia o próprio fluxo de setup inicial — aplicá-la antes impede a configuração legítima da instância.

Depois de aplicar qualquer mitigação (paliativa ou definitiva), é indispensável auditar a lista de usuários locais em {host}/Users/Index em busca de contas criadas fora do conhecimento dos administradores — indício de exploração já ocorrida. A mitigação via URL Rewrite reduz o risco mas não corrige a falha subjacente no código; não deve ser tratada como substituto permanente da atualização.

Como detectar

Revisar a lista de usuários locais em {host}/Users/Index à procura de contas criadas que os administradores não reconhecem — esse é o indício mais direto de exploração citado pelo próprio fornecedor. Em logs do IIS, requisições ao endpoint relacionado a "startup/register" ocorrendo após a fase inicial de setup (ou em volume/origem incompatível com um administrador legítimo) são um sinal de tentativa de exploração.

A existência de template Nuclei e módulo Metasploit públicos significa que varreduras automatizadas contra esse endpoint são esperadas de qualquer fonte, não só de atacantes direcionados; a ausência de logs não garante ausência de tentativa, especialmente se a instância não retém logs de acesso por período suficiente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In Progress Telerik Report Server, version 2024 Q1 (10.0.24.305) or earlier, on IIS, an unauthenticated attacker can gain access to Telerik Report Server restricted functionality via an authentication bypass vulnerability.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.