Volver a Labs
Alerta de Seguridad

CVE-2023-40044

Acerca de

En las versiones de WS_FTP Server anteriores a 8.7.4 y 8.8.2, un atacante previo a la autenticación podía aprovechar una vulnerabilidad de deserialización de .NET en el módulo Ad Hoc Transfer para ejecutar comandos remotos en el sistema operativo subyacente de WS_FTP Server.

Debilidad (CWE):CWE-502

Análisis del analista Rainforest

El módulo Ad Hoc Transfer de Progress WS_FTP Server deserializa datos .NET suministrados por el atacante sin validarlos. Un atacante previo a la autenticación envía un objeto serializado manipulado a ese módulo y, cuando el servidor lo reconstruye, se dispara una cadena de gadgets que ejecuta comandos del sistema operativo en el host. No hay requisito de inicio de sesión, así que cualquiera que pueda alcanzar la interfaz web de Ad Hoc Transfer puede convertir una sola solicitud en ejecución de comandos en el servidor Windows subyacente.

WS_FTP es un producto de transferencia gestionada de archivos, la misma categoría que MOVEit, lo que significa que los datos que resguarda son precisamente el material sensible y regulado que las organizaciones intercambian, y estos servidores suelen estar expuestos a Internet para permitir la conexión de socios externos. Esa combinación —RCE previo a la autenticación en un appliance de transferencia de archivos expuesto a Internet— es exactamente el perfil que los grupos de ransomware y de extorsión de datos han aprendido a atacar a gran escala, y esta falla llegó de Progress inmediatamente después de la campaña de MOVEit, atrayendo rápida atención. Parchea a WS_FTP Server 8.7.4 o 8.8.2 como prioridad y, dada la rapidez con que circuló el código de prueba de concepto, revisa el módulo Ad Hoc Transfer y el servidor en busca de señales de explotación en lugar de tratar la actualización por sí sola como suficiente.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-40044?

En las versiones de WS_FTP Server anteriores a 8.7.4 y 8.8.2, un atacante previo a la autenticación podía aprovechar una vulnerabilidad de deserialización de .NET en el módulo Ad Hoc Transfer para ejecutar comandos remotos en el sistema operativo subyacente de WS_FTP Server.

¿Qué tan grave es CVE-2023-40044?

CVE-2023-40044 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2023-40044?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2023-40044?

Los avisos públicos listan como afectados: ws ftp server. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-40044?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email