Voltar para o Labs
Alerta de Segurança

CVE-2023-40044

Sobre

Nas versões do WS_FTP Server anteriores a 8.7.4 e 8.8.2, um atacante pré-autenticado poderia aproveitar uma vulnerabilidade de desserialização .NET no módulo Ad Hoc Transfer para executar comandos remotos no sistema operacional subjacente do WS_FTP Server.

Fraqueza (CWE):CWE-502

Análise do analista Rainforest

O módulo Ad Hoc Transfer do Progress WS_FTP Server desserializa dados .NET fornecidos pelo atacante sem validá-los. Um atacante pré-autenticado envia um objeto serializado forjado a esse módulo e, quando o servidor o reconstrói, uma cadeia de gadgets é disparada e executa comandos do sistema operacional no host. Não há exigência de login, então qualquer um que consiga alcançar a interface web do Ad Hoc Transfer pode transformar uma única requisição em execução de comandos no servidor Windows subjacente.

O WS_FTP é um produto de transferência gerenciada de arquivos, a mesma categoria do MOVEit, o que significa que os dados que ele protege são precisamente o material sensível e regulado que as organizações trocam, e esses servidores são rotineiramente voltados para a internet para permitir que parceiros externos se conectem. Essa combinação, RCE pré-autenticação em um appliance de transferência de arquivos exposto à internet, é exatamente o perfil que os grupos de ransomware e extorsão de dados aprenderam a atacar em escala, e essa falha veio da Progress imediatamente após a campanha do MOVEit, chamando atenção rápida. Aplique o patch para o WS_FTP Server 8.7.4 ou 8.8.2 como prioridade e, dada a rapidez com que o código de prova de conceito circulou, revise o módulo Ad Hoc Transfer e o servidor em busca de sinais de exploração, em vez de tratar a atualização por si só como suficiente.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2023-40044?

Nas versões do WS_FTP Server anteriores a 8.7.4 e 8.8.2, um atacante pré-autenticado poderia aproveitar uma vulnerabilidade de desserialização .NET no módulo Ad Hoc Transfer para executar comandos remotos no sistema operacional subjacente do WS_FTP Server.

Qual a gravidade de CVE-2023-40044?

CVE-2023-40044 tem pontuação base CVSS 3.1 de 10, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.

Como CVE-2023-40044 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2023-40044?

Os avisos públicos listam como afetados: ws ftp server. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2023-40044?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email