Volver a Labs
Alerta de Seguridad

CVE-2023-47246

Acerca de

En SysAid On-Premise anterior a 23.3.36, una vulnerabilidad de path traversal conduce a la ejecución de código después de que un atacante escribe un archivo en la raíz web de Tomcat, tal como se explotó activamente en noviembre de 2023.

Debilidad (CWE):CWE-22

Análisis del analista Rainforest

Una falla de path traversal en SysAid On-Premise permite a un atacante no autenticado escribir un archivo en una ubicación fuera del directorio de carga previsto, específicamente en la raíz web de Tomcat. Una vez que una carga útil JSP se encuentra en la raíz web, el atacante la solicita y el servidor de aplicaciones la ejecuta, convirtiendo una primitiva de escritura de archivos en ejecución remota de código en el host de SysAid con los privilegios del servicio.

Esto se explotó activamente en noviembre de 2023 como un día cero, con la actividad atribuida a los operadores detrás del ecosistema de ransomware Clop, así que la exposición a este bug significa que la explotación probablemente sea anterior a la corrección y la búsqueda de amenazas debe acompañar al parcheo. SysAid es software de gestión de servicios de TI que se ubica de forma central con amplio alcance sobre los activos y flujos de trabajo administrativos de una organización, lo que convierte una instancia comprometida en un fuerte punto de pivote. Actualice a 23.3.36 o posterior, luego inspeccione la raíz web de Tomcat en busca de archivos JSP o WAR inesperados, revise el host de SysAid en busca de web shells y procesos hijos inusuales, y rote las credenciales de servicio y administrativas asociadas al despliegue antes de dar por cerrado el incidente.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-47246?

En SysAid On-Premise anterior a 23.3.36, una vulnerabilidad de path traversal conduce a la ejecución de código después de que un atacante escribe un archivo en la raíz web de Tomcat, tal como se explotó activamente en noviembre de 2023.

¿Qué tan grave es CVE-2023-47246?

CVE-2023-47246 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2023-47246?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2023-47246?

Los avisos públicos listan como afectados: sysaid. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-47246?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email