CVE-2023-40044
Sobre
Nas versões do WS_FTP Server anteriores a 8.7.4 e 8.8.2, um atacante pré-autenticado poderia aproveitar uma vulnerabilidade de desserialização .NET no módulo Ad Hoc Transfer para executar comandos remotos no sistema operacional subjacente do WS_FTP Server.
Análise do analista Rainforest
O módulo Ad Hoc Transfer do Progress WS_FTP Server desserializa dados .NET fornecidos pelo atacante sem validá-los. Um atacante pré-autenticado envia um objeto serializado forjado a esse módulo e, quando o servidor o reconstrói, uma cadeia de gadgets é disparada e executa comandos do sistema operacional no host. Não há exigência de login, então qualquer um que consiga alcançar a interface web do Ad Hoc Transfer pode transformar uma única requisição em execução de comandos no servidor Windows subjacente.
O WS_FTP é um produto de transferência gerenciada de arquivos, a mesma categoria do MOVEit, o que significa que os dados que ele protege são precisamente o material sensível e regulado que as organizações trocam, e esses servidores são rotineiramente voltados para a internet para permitir que parceiros externos se conectem. Essa combinação, RCE pré-autenticação em um appliance de transferência de arquivos exposto à internet, é exatamente o perfil que os grupos de ransomware e extorsão de dados aprenderam a atacar em escala, e essa falha veio da Progress imediatamente após a campanha do MOVEit, chamando atenção rápida. Aplique o patch para o WS_FTP Server 8.7.4 ou 8.8.2 como prioridade e, dada a rapidez com que o código de prova de conceito circulou, revise o módulo Ad Hoc Transfer e o servidor em busca de sinais de exploração, em vez de tratar a atualização por si só como suficiente.
Referências
- http://packetstormsecurity.com/files/174917/Progress-Software-WS_FTP-Unauthenticated-Remote-Code-Execution.html
- https://attackerkb.com/topics/bn32f9sNax/cve-2023-40044
- https://censys.com/cve-2023-40044/
- https://community.progress.com/s/article/WS-FTP-Server-Critical-Vulnerability-September-2023
- https://www.assetnote.io/resources/research/rce-in-progress-ws-ftp-ad-hoc-via-iis-http-modules-cve-2023-40044
- https://www.progress.com/ws_ftp
- https://www.rapid7.com/blog/post/2023/09/29/etr-critical-vulnerabilities-in-ws_ftp-server/
- https://www.theregister.com/2023/10/02/ws_ftp_update/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-40044
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2023-40044?
Nas versões do WS_FTP Server anteriores a 8.7.4 e 8.8.2, um atacante pré-autenticado poderia aproveitar uma vulnerabilidade de desserialização .NET no módulo Ad Hoc Transfer para executar comandos remotos no sistema operacional subjacente do WS_FTP Server.
Qual a gravidade de CVE-2023-40044?
CVE-2023-40044 tem pontuação base CVSS 3.1 de 10, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.
Como CVE-2023-40044 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2023-40044?
Os avisos públicos listam como afetados: ws ftp server. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2023-40044?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
