CVE-2022-26871
Sobre
Uma vulnerabilidade de upload arbitrário de arquivos no Trend Micro Apex Central poderia permitir que um atacante remoto não autenticado enviasse um arquivo arbitrário, o que poderia levar à execução remota de código.
Análise do analista Rainforest
O Trend Micro Apex Central, o console de gerenciamento da suíte de proteção de endpoints da empresa, expõe um handler de upload de arquivos que não valida adequadamente o que aceita. Um atacante remoto não autenticado pode enviar um arquivo arbitrário ao servidor e, como o upload pode depositar conteúdo executável em um local que a aplicação irá executar, isso se converte diretamente em execução remota de código no host de gerenciamento. Sem credenciais, sem interação do usuário, apenas uma requisição forjada ao endpoint exposto.
A ironia e o perigo aqui estão no alvo: o Apex Central é o cérebro central que administra os agentes de segurança em toda a frota de uma organização, então comprometê-lo entrega ao atacante um ponto de observação confiável e de alto privilégio sobre a própria ferramenta destinada a defender o ambiente. Consoles de gerenciamento como este são frequentemente alcançáveis a partir de amplas redes internas e, às vezes, expostos externamente para administração remota. Aplique a correção para a build corrigida do Apex Central sem demora, restrinja o acesso ao console a um pequeno conjunto de hosts administrativos e revise os diretórios de upload e os logs web em busca de arquivos inesperados, já que um RCE não autenticado em um servidor de gerenciamento de segurança é o tipo de ponto de apoio usado para desativar a proteção em todo o resto.
Referências
- https://appweb.trendmicro.com/supportNews/NewsDetail.aspx?id=4435
- https://jvn.jp/vu/JVNVU99107357
- https://success.trendmicro.com/jp/solution/000290660
- https://success.trendmicro.com/solution/000290678
- https://www.jpcert.or.jp/english/at/2022/at220008.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-26871
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2022-26871?
Uma vulnerabilidade de upload arbitrário de arquivos no Trend Micro Apex Central poderia permitir que um atacante remoto não autenticado enviasse um arquivo arbitrário, o que poderia levar à execução remota de código.
Qual a gravidade de CVE-2022-26871?
CVE-2022-26871 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2022-26871 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2022-26871?
Os avisos públicos listam como afetados: apex central, apex one. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2022-26871?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
