CVE-2021-42785
Sobre
Vulnerabilidade de Buffer Overflow no tvnviewer.exe do TightVNC Viewer permite que um atacante remoto execute instruções arbitrárias por meio de um pacote FramebufferUpdate malicioso vindo de um servidor VNC.
Análise do analista Rainforest
A falha está no lado do cliente: o TightVNC Viewer (tvnviewer.exe) tem um buffer overflow na forma como analisa um pacote FramebufferUpdate, de modo que um servidor VNC malicioso pode enviar um pacote malicioso que estoura um buffer no viewer que se conecta e executa código arbitrário. A direção do ataque é a parte notável — não é o servidor que é comprometido, é a pessoa que se conecta a um servidor VNC hostil ou comprometido.
Essa inversão muda o modelo de ameaça. A vítima precisa iniciar uma conexão a um servidor controlado pelo atacante, então os cenários realistas são atrair alguém a se conectar a um endpoint malicioso, ou um servidor VNC legítimo ser comprometido e então voltado contra todo cliente que se conecte a ele. Administradores e equipe de suporte que fazem VNC para muitos hosts são os alvos naturais e, por ser do lado do cliente, o código roda na estação de trabalho deles — frequentemente um jump box privilegiado. Não é explorável em massa pela internet no sentido de varredura de servidores, mas o padrão de servidor-comprometido-ataca-clientes é uma forma comprovada de avançar para as máquinas dos operadores.
Nossa abordagem é pensar nisso como um risco de cliente/endpoint e considerar o encadeamento. Onde quer que o TightVNC Viewer seja usado — especialmente em jump hosts de administradores —, o rastrearíamos como um item de software de endpoint a atualizar, já que corrigir o viewer remove a exposição independentemente de com quais servidores ele fale. Nós o classificaríamos mais alto para equipe de suporte privilegiada cujas estações são de alto valor, e observaríamos a cadeia desagradável: um atacante que comprometa um servidor VNC pode usar isso para colher os administradores que se conectam a ele.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2021-42785?
Vulnerabilidade de Buffer Overflow no tvnviewer.exe do TightVNC Viewer permite que um atacante remoto execute instruções arbitrárias por meio de um pacote FramebufferUpdate malicioso vindo de um servidor VNC.
Qual a gravidade de CVE-2021-42785?
CVE-2021-42785 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2021-42785 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2021-42785?
Os avisos públicos listam como afetados: tightvnc. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2021-42785?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
