← back
CVE-2005-2773criticalunder attackCWE-77

CVE-2005-2773

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 74%
from disclosure to weapon0 days
Published on NVDSep 2
1st PoCAug 30
metasploitAug 25
CISA KEV+6048d
exploitation probability
74%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2022-04-15

Apply updates per vendor instructions.

Summary

Múltiplos scripts CGI (.ovpl) do HP OpenView Network Node Manager 6.2 a 7.50 concatenam parâmetros de entrada não sanitizados numa chamada de sistema, permitindo injeção de comandos de shell sem autenticação. É pré-2000 em termos de maturidade de código, mas voltou à relevância prática porque a CISA a colocou no catálogo KEV em 2022, evidenciando exploração ativa contra instalações legadas ainda em produção quase duas décadas depois da publicação.

Technical detail

A falha é uma injeção de comandos de SO (CWE-78) nos scripts connectedNodes.ovpl, cdpView.ovpl, freeIPaddrs.ovpl e ecscmg.ovpl, expostos via CGI no diretório OvCgi do servidor web embutido do NNM. O parâmetro 'node' (confirmado em connectedNodes.ovpl) é concatenado a uma string que monta um comando de sistema, executado sem validação de metacaracteres de shell. Pesquisadores da Portcullis Security identificaram que o caractere pipe '|' é suficiente para encadear um comando arbitrário ao comando original.

O advisory da Portcullis descreve que os caracteres '' causam erro no script, o que impede redirecionamento de entrada/saída direto — uma limitação parcial, não uma mitigação real, já que o pipe já basta para execução de comandos arbitrários.

A execução ocorre com o privilégio do usuário do servidor web (confirmado como a conta 'bin' em Solaris 8 nos testes da Portcullis). A execução é 'blind': o CGI não retorna a saída do comando ao atacante, então a confirmação de sucesso depende de efeitos colaterais observáveis, como abrir uma porta de rede.

A descrição oficial do fornecedor cita quatro scripts vulneráveis pelo mesmo padrão, mas a confirmação técnica detalhada disponível publicamente (Portcullis) cobre especificamente connectedNodes.ovpl; presume-se mecanismo análogo nos outros três, sem detalhamento de parâmetro exato em cada um nas fontes consultadas.

How it’s exploited

O vetor é uma requisição HTTP simples (GET) contra o CGI publicado em porta de gerenciamento do NNM (ambiente de teste da Portcullis usou porta 3443), sem necessidade de autenticação, sessão ou configuração não padrão — a interface OvCgi é exposta por padrão para consultas de topologia de rede. O atacante só precisa de acesso de rede ao serviço HTTP/HTTPS do NNM.

Como a execução é blind, a exploração prática documentada envolve encadear comandos via pipe para escrever e executar um script que vincula um shell a uma porta TCP, produzindo um shell remoto interativo — demonstrado pela Portcullis como prova de conceito funcional em Solaris 8. Isso eleva o impacto de 'execução de comando único sem retorno' para 'shell interativo completo', dado que scripts podem ser encadeados livremente.

A presença no catálogo KEV da CISA (adicionada em 2022, com prazo de correção 15/04/2022) confirma exploração observada em ambientes reais, tipicamente contra instalações legadas de NNM que permanecem expostas ou acessíveis em segmentos internos/DMZ sem isolamento adequado, muito depois do fim de vida do produto original.

Versions

Affected
HP OpenView Network Node Manager 6.2 até 7.50 (todas as versões nessa faixa, segundo a descrição oficial do fornecedor; a Portcullis confirmou exploração prática nas versões 6.41 e 7.5 sobre Solaris 8, com suspeita não confirmada de que todas as versões e sistemas operacionais suportados fossem afetados).
Fixed in
Não identificado com precisão nas fontes consultadas. Nenhuma das referências apuradas especifica um número de build ou patch corretivo exato para o ramo 6.2–7.50; o produto está descontinuado e sucedido pela linha Network Node Manager i (NNMi).

How to protect

O fornecedor não detalha, nas fontes consultadas, um número de build específico que corrija a falha — o produto HP OpenView Network Node Manager está descontinuado há anos e sucedido pela linha Network Node Manager i (NNMi), sob outra arquitetura. Não foi possível confirmar nas fontes apuradas uma versão de patch pontual para o ramo 6.2–7.50; trate qualquer instalação nessa faixa como sem correção oficial disponível de forma confiável e priorize migração para uma plataforma suportada.

Como controle compensatório real: restringir o acesso de rede ao diretório /OvCgi/ e às portas de gerência do NNM (firewall/ACL, segmentação, VPN de administração), remover ou desabilitar os scripts connectedNodes.ovpl, cdpView.ovpl, freeIPaddrs.ovpl e ecscmg.ovpl se não forem usados operacionalmente, e executar o processo do servidor web com o menor privilégio possível para limitar o raio de dano de um comando injetado.

Não funciona como mitigação: confiar que a ausência de saída de comando (execução 'blind') impede exploração — a Portcullis demonstrou shell interativo completo mesmo sem eco de saída. Também não é suficiente filtrar apenas '' , já que o pipe '|' basta para encadear comandos.

How to detect

Procure em logs de acesso do servidor web (Apache/servidor embutido do NNM) por requisições aos endpoints /OvCgi/connectedNodes.ovpl, /OvCgi/cdpView.ovpl, /OvCgi/freeIPaddrs.ovpl e /OvCgi/ecscmg.ovpl contendo metacaracteres de shell no parâmetro 'node' (ou parâmetros equivalentes), especialmente o caractere pipe '|', ponto e vírgula ou crase.

Como a exploração é tipicamente blind, não há retorno de comando no próprio tráfego HTTP — o sinal mais confiável costuma ser conexões de saída inesperadas originadas do host NNM logo após tais requisições (indicativo de shell vinculado a uma porta), o que deve ser correlacionado com logs de rede/firewall do host.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
HP OpenView Network Node Manager 6.2 through 7.50 allows remote attackers to execute arbitrary commands via shell metacharacters in the (1) node parameter to connectedNodes.ovpl, (2) cdpView.ovpl, (3) freeIPaddrs.ovpl, and (4) ecscmg.ovpl.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.