← voltar
CVE-2024-8963criticalsob ataqueCWE-22

CVE-2024-8963

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.4epss 99%
da publicação à arma55 dias
Publicada no NVD19 de set.
1ª PoC+55d
CISA KEV19 de set.
probabilidade de exploração
99%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-10-10

As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive security updates.

Resumo

Path traversal (CWE-22) no Ivanti Cloud Services Appliance (CSA) 4.6 que permite a um atacante remoto e não autenticado acessar funcionalidades restritas do painel administrativo, sem passar por login. A gravidade real do CVSS 9.4 se manifesta quando combinada com a CVE-2024-8190: usada em conjunto, a dupla permite bypass completo de autenticação administrativa e execução arbitrária de comandos no appliance — não é uma falha isolada de baixo impacto, é a chave que abre a porta para RCE.

Detalhamento técnico

A falha está no tratamento de caminhos de requisição em componentes web do CSA 4.6: o servidor não valida corretamente sequências de travessia de diretório (ex. "../") ao resolver o path solicitado, permitindo que o atacante escape do contexto restrito e alcance endpoints ou recursos que deveriam exigir autenticação. Isso é a classe clássica de CWE-22 — controle insuficiente do nome/caminho de arquivo usado em uma operação restrita a diretório.

O atacante controla o caminho da requisição HTTP e, ao manipulá-lo, consegue tocar funcionalidades administrativas ou de backend que não foram pensadas para exposição não autenticada. Isoladamente, isso já é grave porque não há verificação de identidade nenhuma no fluxo.

O agravante documentado pela CISA é o encadeamento com a CVE-2024-8190 (outra falha do CSA divulgada no mesmo ciclo): usando o path traversal da CVE-2024-8963 para alcançar a superfície vulnerável explorada pela CVE-2024-8190, o atacante bypassa a autenticação de administrador do appliance e, a partir daí, executa comandos arbitrários no sistema operacional subjacente. Ou seja, a CVE-2024-8963 funciona como primitivo de acesso; a exploração de alto impacto é a cadeia, não a CVE isolada.

Como é explorada

O vetor é rede/HTTP direto contra a interface administrativa do CSA exposta — não há pré-requisito de autenticação, conta válida ou configuração não padrão para acionar o traversal em si (AV:N, PR:N, UI:N no vetor CVSS confirma isso). Isso explica por que o EPSS está próximo de 1.0 e a falha entrou no catálogo KEV da CISA em 19/09/2024, com exploração ativa confirmada.

Na prática, o valor para o atacante cresce muito quando ele encadeia esta falha com a CVE-2024-8190: o traversal serve para alcançar a rota/funcionalidade que a segunda falha explora para bypassar autenticação admin, resultando em execução de comando no sistema. Existem PoC pública e template Nuclei circulando, o que baixa a barreira técnica — scanners automatizados conseguem identificar appliances vulneráveis em massa.

A CISA classifica o uso em campanhas de ransomware como "desconhecido" (não confirmado), mas a combinação de exploração ativa documentada, EPSS altíssimo e appliance historicamente alvo de atores avançados (o CSA e produtos Ivanti relacionados já foram associados a exploração por grupos ligados a espionagem em CVEs anteriores da linha) torna qualquer instância exposta um alvo prioritário e provavelmente já sob varredura constante.

Versões

Afetadas
Ivanti Cloud Services Appliance (CSA) 4.6 em versões anteriores ao Patch 519 (linha 4.6.x).
Corrigidas em
Ivanti CSA 4.6 Patch 519. A linha 4.6.x atingiu End-of-Life; a CISA recomenda migração para a linha 5.0.x suportada em vez de depender apenas do patch.

Como se proteger

A correção do fornecedor é a atualização para CSA 4.6 Patch 519 ou superior. A CISA, no entanto, é enfática: a linha CSA 4.6.x atingiu End-of-Life, e não é esperado que receba patches de segurança para vulnerabilidades futuras — a orientação oficial da CISA no KEV é remover o CSA 4.6.x de produção ou migrar para a linha 5.0.x suportada, não apenas aplicar o patch pontual.

Se a migração imediata não for viável, aplicar o Patch 519 resolve o traversal especificamente descrito nesta CVE, mas não elimina o risco estrutural de rodar um produto em EOL — qualquer nova falha na linha 4.6.x provavelmente ficará sem correção. Restringir o acesso à interface administrativa do CSA à rede interna/VPN, sem exposição direta à internet, reduz a superfície de ataque enquanto a migração não ocorre, mas não é substituto para o patch nem para a migração — é controle compensatório temporário.

Não há mitigação eficaz baseada só em WAF genérico contra path traversal em produtos de appliance fechados como o CSA: regras de bloqueio de "../" na URL ajudam contra variantes triviais, mas não garantem cobertura completa da superfície vulnerável nem impedem o encadeamento com CVE-2024-8190 se o endpoint explorado não depender de sequências óbvias de traversal.

Como detectar

Procure em logs de acesso web do CSA por requisições contendo sequências de travessia de diretório (variações de "../", codificação percent-encoded, ou combinações duplas) direcionadas a rotas administrativas que normalmente exigiriam sessão autenticada. Requisições anômalas seguidas de atividade correspondente ao padrão de exploração da CVE-2024-8190 (indícios de execução de comando, criação de arquivos/webshells, alterações de configuração administrativa sem login prévio correspondente) são o sinal mais forte de exploração encadeada bem-sucedida, não apenas da tentativa isolada de traversal.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Path Traversal in the Ivanti CSA before 4.6 Patch 519 allows a remote unauthenticated attacker to access restricted functionality.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.