CVE-2023-42793
Sobre
No JetBrains TeamCity anterior a 2023.05.4, era possível um bypass de autenticação levando a RCE no TeamCity Server.
Análise do analista Rainforest
O JetBrains TeamCity anterior a 2023.05.4 possui um bypass de autenticação em seu servidor que leva diretamente à execução remota de código. Ao acessar um caminho de requisição específico, um atacante pode gerar um token de acesso de administrador sem quaisquer credenciais e, então, usar esse token por meio da própria API REST do TeamCity para modificar as configurações do servidor e executar código no host. Toda a cadeia é não autenticada e não precisa de interação do usuário, de modo que a exposição da interface web do TeamCity é a exposição do próprio servidor de build.
O TeamCity é um servidor de CI/CD, o que torna isso um problema de cadeia de suprimentos, não apenas um comprometimento de host único: o sistema de build contém código-fonte, chaves de assinatura, credenciais de implantação e a capacidade de injetar código em software que é entregue a usuários downstream. Atores patrocinados por Estados, incluindo grupos atribuídos a serviços russos e norte-coreanos, militarizaram isso rapidamente para plantar backdoors em ambientes de desenvolvimento, e atacantes comuns vieram em seguida. Atualize para a versão corrigida do TeamCity ou aplique o plugin de correção de segurança do fornecedor para as linhas mais antigas, mantenha o servidor fora da internet pública e, como o comprometimento aqui tem alta consequência, faça auditoria em busca de tokens de administrador não autorizados, configurações de build alteradas e artefatos inesperados criados antes da correção.
Referências
- http://packetstormsecurity.com/files/174860/JetBrains-TeamCity-Unauthenticated-Remote-Code-Execution.html
- https://attackerkb.com/topics/1XEEEkGHzt/cve-2023-42793
- https://blog.jetbrains.com/teamcity/2023/09/cve-2023-42793-vulnerability-post-mortem/
- https://www.jetbrains.com/privacy-security/issues-fixed/
- https://www.rapid7.com/blog/post/2023/09/25/etr-cve-2023-42793-critical-authentication-bypass-in-jetbrains-teamcity-ci-cd-servers/
- https://www.securityweek.com/recently-patched-teamcity-vulnerability-exploited-to-hack-servers/
- https://www.sonarsource.com/blog/teamcity-vulnerability/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-42793
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2023-42793?
No JetBrains TeamCity anterior a 2023.05.4, era possível um bypass de autenticação levando a RCE no TeamCity Server.
Qual a gravidade de CVE-2023-42793?
CVE-2023-42793 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2023-42793 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2023-42793?
Os avisos públicos listam como afetados: teamcity. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2023-42793?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
