← back
CVE-2020-15505criticalunder attackCWE-706

CVE-2020-15505

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 100%
from disclosure to weapon68 days
Published on NVDJul 7
1st PoC+68d
metasploit+67d
CISA KEV+484d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de execução remota de código sem autenticação no MobileIron Core, Connector, Sentry e no banco Monitor and Reporting Database (RDB), reportada por Orange Tsai (DEVCORE). Como esses produtos são o servidor de gerenciamento de dispositivos móveis (MDM) e ficam tipicamente expostos na borda da rede para comunicação com dispositivos, comprometer o Core equivale a comprometer o controle centralizado da frota de dispositivos móveis da organização — por isso está no catálogo KEV da CISA com exploração confirmada em campo.

Technical detail

A descrição oficial da MobileIron/Ivanti não detalha o vetor ('unspecified vectors'), mas o título do PoC público em circulação ('MobileIron MDM Hessian-Based Java Deserialization Remote Code Execution') indica que a causa raiz é uma desserialização insegura de objetos Java através do protocolo Hessian, exposto por algum endpoint do Core. Desserialização insegura permite que um atacante forneça um stream de bytes controlado que, ao ser reconstruído em objeto pela aplicação, aciona execução de código arbitrário via gadgets disponíveis no classpath — é uma classe de falha (CWE relacionada a resolução incorreta de nomes/referências, CWE-706 conforme catalogado pela CISA) recorrente em serviços Java expostos que aceitam RPC binário sem validar ou restringir os tipos desserializáveis.

How it’s exploited

O vetor exato não foi publicado pelo fornecedor, mas o CVSS (AV:N/AC:L/PR:N/UI:N) e o contexto do disclosure indicam ataque puramente de rede, sem necessidade de autenticação e sem interação do usuário — um atacante com acesso HTTP(S) à interface do MobileIron Core/Sentry/Connector consegue, em tese, executar código diretamente. A MobileIron divulgou essa RCE junto com duas outras falhas do mesmo lote (CVE-2020-15506, bypass de autenticação, e CVE-2020-15507, leitura arbitrária de arquivos), o que sugere que as três podem ser usadas em conjunto ou de forma independente contra a mesma superfície administrativa exposta.

Versions

Affected
Core & Connector: 10.3.0.3 e anteriores, 10.4.0.0, 10.4.0.1, 10.4.0.2, 10.4.0.3, 10.5.1.0, 10.5.2.0 e 10.6.0.0. Sentry: 9.7.2 e anteriores, e 9.8.0. Monitor and Reporting Database (RDB): 2.0.0.1 e anteriores.
Fixed in
Core & Connector: v10.3.0.4, v10.4.0.4, v10.5.1.1, v10.5.2.1, v10.6.0.1. Sentry: v9.7.3, v9.8.1. RDB: v2.0.0.2. Todos os patches foram publicados em 15 de junho de 2020.

How to protect

A única mitigação publicada pelo fornecedor é atualizar. Não existe flag de configuração, WAF ou workaround documentado pela MobileIron/Ivanti para essa falha — a orientação oficial é aplicar o patch imediatamente. Como controle compensatório genérico (não endossado pelo fornecedor) para quem não pode atualizar no mesmo dia, restringir o acesso de rede à interface administrativa do Core/Sentry/RDB apenas a IPs de gestão confiáveis reduz a superfície de ataque, mas não elimina o risco caso o atacante já tenha pé na rede interna ou VPN.

How to detect

Nenhuma das fontes consultadas publicou IOCs (assinaturas de log, payloads específicos ou strings de detecção) fornecidos pelo fornecedor para essa CVE — não há sinal confiável documentado oficialmente. Como proxy geral, vale revisar logs de acesso HTTP(S) ao Core/Sentry/RDB por requisições anômalas a endpoints administrativos ou de RPC fora do padrão de uso normal de dispositivos gerenciados, e cruzar com a data de disclosure (junho de 2020) e o fato de existirem módulo Metasploit, template Nuclei e PoC pública, que ampliaram tentativas de exploração automatizada após a divulgação.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A remote code execution vulnerability in MobileIron Core & Connector versions 10.3.0.3 and earlier, 10.4.0.0, 10.4.0.1, 10.4.0.2, 10.4.0.3, 10.5.1.0, 10.5.2.0 and 10.6.0.0; and Sentry versions 9.7.2 and earlier, and 9.8.0; and Monitor and Reporting Database (RDB) version 2.0.0.1 and earlier that allows remote attackers to execute arbitrary code via unspecified vectors.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.