← back
CVE-2021-22502criticalunder attackCWE-78

CVE-2021-22502

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 97%
from disclosure to weapon1 days
Published on NVDFeb 8
metasploit+1d
CISA KEV+268d
exploitation probability
97%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Vulnerabilidade de injeção de comando não autenticada no endpoint LogonResource do Micro Focus Operations Bridge Reporter (OBR) 10.40, que permite execução remota de código como root no servidor. Está no catálogo KEV da CISA com exploração confirmada, tem módulo Metasploit e PoC pública — é um caso raro em que o CVSS 9.8 reflete exatamente o risco real, já que não exige autenticação nem interação do usuário.

Technical detail

A falha (CWE-78, injeção de comando OS) está no endpoint LogonResource do OBR, um componente web-facing usado no processo de autenticação. Dois pontos de entrada distintos foram identificados e reportados separadamente pela ZDI sob o mesmo CVE: o parâmetro userName (ZDI-21-153) e o parâmetro Token (ZDI-21-154), ambos processados pelo mesmo endpoint de logon.

O problema de fundo é a ausência de validação do valor fornecido pelo usuário antes de repassá-lo a uma chamada de sistema. Isso significa que o serviço concatena ou interpola a entrada bruta em um comando executado pelo shell/OS subjacente, sem sanitização de metacaracteres. Como o LogonResource é acessado antes de qualquer autenticação bem-sucedida, o atacante controla o conteúdo desses parâmetros sem precisar de credenciais válidas.

O processo do OBR que trata essas requisições roda com privilégios de root, então o comando injetado é executado nesse contexto — não há etapa de escalonamento de privilégios necessária depois da exploração inicial.

How it’s exploited

O vetor é uma requisição HTTP não autenticada ao endpoint LogonResource, manipulando o parâmetro userName ou o parâmetro Token com metacaracteres de shell. Não há pré-condição de configuração especial: qualquer instalação padrão da versão afetada, acessível pela rede, está exposta. A complexidade de exploração é baixa (AC:L) e não exige interação do usuário (UI:N).

O resultado final é execução arbitrária de comandos no contexto de root no servidor OBR, o que na prática equivale a comprometimento total do host — não apenas do serviço de relatórios, mas potencialmente de qualquer coisa acessível a partir dele na rede interna.

A presença no catálogo KEV da CISA confirma exploração ativa em ambientes reais, e a existência de módulo Metasploit e template Nuclei tornou a varredura e exploração massivamente automatizável, reduzindo a barreira técnica para atacantes de baixa sofisticação.

Versions

Affected
Operations Bridge Reporter (OBR) 10.40 — única versão listada no boletim oficial do fornecedor (KM03775947) e nos advisories da ZDI.
Fixed in
Não especificado nas fontes disponíveis. O fornecedor referencia um documento de mitigação separado (KM03775261) para as versões impactadas; recomenda-se consultar o portal de suporte da Micro Focus/OpenText para a versão ou patch específico que corrige a falha.

How to protect

O fornecedor (Micro Focus) publicou boletim de segurança confirmando a falha na versão 10.40 do Operations Bridge Reporter e referenciando um documento de mitigação (KM03775261) para as versões impactadas. As fontes disponíveis não especificam um número de versão corrigida — a orientação prática é consultar o boletim oficial e o portal de suporte do fornecedor para obter o patch ou hotfix aplicável à instância em uso e aplicá-lo assim que possível.

Se a atualização imediata não for viável, o controle compensatório real é restringir o acesso de rede ao endpoint LogonResource (e idealmente a toda a interface web do OBR) a hosts e redes confiáveis via firewall/segmentação, já que a falha não exige autenticação e é explorável por qualquer cliente que alcance o serviço na porta exposta.

Não existe mitigação eficaz baseada em política de senha, MFA ou hardening de conta, porque a exploração ocorre antes da autenticação ser validada — o problema está na desserialização/processamento do parâmetro, não em credenciais fracas.

How to detect

Procurar em logs de acesso web do OBR requisições ao endpoint LogonResource contendo metacaracteres de shell (como `;`, `|`, `&&`, backticks, `$()`) nos parâmetros userName ou Token — presença desses caracteres em campos que deveriam conter apenas credenciais é forte indício de tentativa de exploração. Como há módulo Metasploit e template Nuclei públicos, também vale monitorar padrões de varredura automatizada (requisições repetidas e sequenciais ao mesmo endpoint com payloads variados) e processos filhos inesperados gerados pelo serviço OBR (rodando como root) que não correspondam a comportamento normal da aplicação.

Não há assinatura única confiável, já que os payloads de injeção de comando variam bastante entre PoCs e módulos de exploração — a detecção depende mais de EDR/monitoramento de processo no host e de análise de conteúdo de requisição do que de uma assinatura de rede fixa.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Remote Code execution vulnerability in Micro Focus Operation Bridge Reporter (OBR) product, affecting version 10.40. The vulnerability could be exploited to allow Remote Code Execution on the OBR server.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.