CVE-2023-47246
Sobre
No SysAid On-Premise anterior a 23.3.36, uma vulnerabilidade de path traversal leva à execução de código depois que um atacante grava um arquivo na webroot do Tomcat, conforme explorado ativamente em novembro de 2023.
Análise do analista Rainforest
Uma falha de path traversal no SysAid On-Premise permite que um atacante não autenticado grave um arquivo em um local fora do diretório de upload pretendido, especificamente na webroot do Tomcat. Uma vez que um payload JSP esteja na webroot, o atacante o requisita e o servidor de aplicação o executa, transformando uma primitiva de gravação de arquivo em execução remota de código no host do SysAid com os privilégios do serviço.
Isso foi explorado ativamente em novembro de 2023 como um zero-day, com a atividade atribuída aos operadores por trás do ecossistema de ransomware Clop, de modo que a exposição a este bug significa que a exploração provavelmente antecede a correção e a caça a ameaças deve acompanhar a aplicação do patch. O SysAid é um software de gestão de serviços de TI que fica em posição central, com amplo alcance sobre os ativos e fluxos administrativos de uma organização, tornando uma instância comprometida um forte ponto de pivô. Atualize para 23.3.36 ou posterior e, então, inspecione a webroot do Tomcat em busca de arquivos JSP ou WAR inesperados, revise o host do SysAid em busca de web shells e processos filhos incomuns e rotacione as credenciais de serviço e administrativas ligadas à implantação antes de considerar o incidente encerrado.
Referências
- https://documentation.sysaid.com/docs/latest-version-installation-files
- https://documentation.sysaid.com/docs/on-premise-security-enhancements-2023
- https://www.sysaid.com/blog/service-desk/on-premise-software-security-vulnerability-notification
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-47246
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2023-47246?
No SysAid On-Premise anterior a 23.3.36, uma vulnerabilidade de path traversal leva à execução de código depois que um atacante grava um arquivo na webroot do Tomcat, conforme explorado ativamente em novembro de 2023.
Qual a gravidade de CVE-2023-47246?
CVE-2023-47246 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2023-47246 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2023-47246?
Os avisos públicos listam como afetados: sysaid. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2023-47246?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
