← back
CVE-2015-4068criticalunder attackCWE-22

CVE-2015-4068

70Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.1epss 64%
from disclosure to weapon
Published on NVDMay 29
CISA KEV+2492d
exploitation probability
64%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-04-15

Apply updates per vendor instructions.

Summary

Vulnerabilidade de directory traversal (CWE-22) no Arcserve Unified Data Protection (UDP), afetando os servlets reportFileServlet e exportServlet do serviço de gerenciamento. Permite a um atacante remoto e não autenticado ler ou apagar arquivos arbitrários no servidor com privilégios de SYSTEM, sem qualquer interação do usuário. Está no catálogo KEV da CISA com exploração confirmada, o que torna a correção urgente mesmo em instalações antigas que muitos consideram fora de escopo hoje.

Technical detail

A falha reside em dois servlets distintos do serviço de gerenciamento do Arcserve UDP — reportFileServlet (ZDI-15-241) e exportServlet (ZDI-15-242) — que recebem um caminho de arquivo como parâmetro e o usam para servir ou exportar arquivos sem sanitizar sequências de travessia de diretório (ex.: "../"). O CWE associado pela CISA é CWE-22 (Improper Limitation of a Pathname to a Restricted Directory).

Como os dois servlets operam sob o contexto do processo do serviço de gerenciamento, que roda como SYSTEM no Windows, qualquer leitura ou escrita/deleção de arquivo obtida via traversal ocorre com privilégios máximos no host. O atacante controla o componente do caminho enviado na requisição HTTP ao servlet; não há indicação nas fontes de que outro parâmetro (como um token de sessão) seja necessário para acionar o processamento do caminho.

A ZDI descreve impacto de disclosure e denial-of-service: a leitura de arquivos sensíveis (informação) e a possibilidade de deletar/corromper arquivos usados pelo serviço, levando a indisponibilidade. Não há registro nas fontes de execução remota de código como consequência direta — o vetor CVSS 3.1 divulgado (C:H/I:N/A:H) confirma impacto em confidencialidade e disponibilidade, sem impacto em integridade.

O fato de existirem dois advisories ZDI separados (ZDI-15-241 e ZDI-15-242) para a mesma CVE indica que o problema de sanitização de caminho se repete de forma independente em dois pontos de código diferentes do mesmo serviço, não em uma única rotina compartilhada — ambos precisam ser corrigidos.

How it’s exploited

O vetor é rede (AV:N), sem necessidade de autenticação (PR:N) e sem interação do usuário (UI:N), com complexidade de ataque baixa (AC:L) — bastam requisições HTTP diretas aos servlets reportFileServlet e exportServlet do serviço de gerenciamento do Arcserve UDP, manipulando o parâmetro de caminho de arquivo com sequências de travessia de diretório. Não há menção nas fontes de configuração não padrão exigida; o serviço de gerenciamento exposto na rede é a única pré-condição real.

O resultado prático, segundo a ZDI, é a divulgação de arquivos arbitrários do sistema (o que pode incluir credenciais, configurações ou dados de backup) e/ou a deleção de arquivos que causem falha do serviço — tudo executado sob o contexto do usuário SYSTEM, o que elimina qualquer barreira de permissão de arquivo no lado do servidor.

A CVE está no catálogo KEV da CISA desde 2022-03-25 (prazo de correção definido para 2022-04-15), confirmando exploração ativa observada muito depois da publicação original em 2015 — sinal de que instalações legadas de Arcserve UDP continuam expostas e sendo alvo, provavelmente por scanners automatizados que buscam ativos antigos não atualizados.

Versions

Affected
Arcserve UDP anterior à versão 5.0 Update 4
Fixed in
Arcserve UDP 5.0 Update 4 e posteriores

How to protect

O fornecedor corrigiu a falha na versão 5.0 Update 4 do Arcserve UDP, conforme notas de release oficiais. Qualquer instalação em versão anterior a 5.0 Update 4 está vulnerável e deve ser atualizada; não há detalhe adicional sobre patches pontuais fora dessa atualização acumulada nas fontes disponíveis.

Se a atualização imediata não for viável, o controle compensatório real é restringir o acesso de rede ao serviço de gerenciamento do Arcserve UDP (a porta/interface onde os servlets reportFileServlet e exportServlet respondem), isolando-o em segmento de rede não exposto à internet ou a redes não confiáveis — isso não corrige a falha, apenas reduz a superfície de exposição, e ainda deixa o serviço vulnerável a quem tiver acesso à rede interna.

Corrigir apenas via WAF genérico contra travessia de diretório não é garantia: como a falha está em dois servlets distintos com implementações próprias, um filtro que bloqueie padrões óbvios de "../" pode não cobrir variações de codificação (URL-encoding, path normalization) que os servlets ainda processem internamente antes da sanitização — a única mitigação confirmada pelo fornecedor é a atualização para 5.0 Update 4.

How to detect

Nos logs do serviço de gerenciamento do Arcserve UDP, procurar requisições HTTP aos endpoints reportFileServlet e exportServlet contendo sequências de travessia de diretório ("../", "..\", variantes URL-encoded como %2e%2e%2f) no parâmetro de caminho de arquivo, especialmente originadas de IPs externos ou não administrativos.

As fontes consultadas não detalham assinaturas específicas de IDS/IPS ou padrões de log confirmados pelo fornecedor para essa CVE — a ausência de indicadores públicos de comprometimento (IOCs) documentados é, em si, uma lacuna relevante: organizações com instâncias legadas expostas devem tratar qualquer tentativa de acesso não autenticado a esses dois servlets como indício de exploração, dado o registro no catálogo KEV confirmando exploração ativa.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Directory traversal vulnerability in Arcserve UDP before 5.0 Update 4 allows remote attackers to obtain sensitive information or cause a denial of service via a crafted file path to the (1) reportFileServlet or (2) exportServlet servlet.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Affected products
n/a · n/a