← back
CVE-2021-44515criticalunder attack

CVE-2021-44515

95Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 100%
from disclosure to weapon
Published on NVDDec 12
CISA KEVDec 10
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2021-12-24

Apply updates per vendor instructions.

Summary

Falha de bypass de autenticação no ManageEngine Desktop Central e Desktop Central MSP que permite a um atacante não autenticado executar código arbitrário no servidor. O próprio fornecedor confirmou exploração ativa antes da divulgação (dezembro de 2021), e a CISA incluiu a CVE no catálogo KEV com prazo de correção de duas semanas — não é um CVSS 9.8 inflado, é exploração real contra servidores expostos.

Technical detail

O fornecedor descreve a falha como 'Authentication Bypass using Filter Configuration' (título da própria página de advisory), o que indica que o problema está na forma como o filtro de autenticação da aplicação decide quais URLs exigem sessão válida — um cenário clássico de CWE-287 (Improper Authentication) combinado com manipulação de rota/URL que engana o filtro fazendo-o tratar uma requisição autenticada como não sujeita a checagem. O fornecedor não publicou detalhes de código ou do endpoint exato explorado, então não é possível precisar aqui qual parâmetro ou classe Java está envolvida.

Os indicadores de comprometimento divulgados pelo fornecedor dão pistas do encadeamento pós-bypass: requisições para /STATE_ID/123/agentLogUploader e /fos/statuscheck aparecem nos logs de acesso durante exploração, e artefatos como aaa.zip (em \lib) e help_me.jsp (em \webapps\DesktopCentral\html) ficam no disco — isso sugere que, após contornar a autenticação, o atacante consegue fazer upload de um arquivo (zip) que é extraído/processado pelo servidor e resulta em uma JSP webshell depositada dentro do webroot, entregando execução de código com o mesmo nível de privilégio do processo do Desktop Central.

O CVSS 3.1 de 9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H) reflete corretamente a superfície: vetor de rede, sem necessidade de autenticação, sem interação do usuário, impacto total em confidencialidade, integridade e disponibilidade.

How it’s exploited

O vetor é a interface web do Desktop Central/Desktop Central MSP exposta na rede — não há relato de necessidade de credenciais, acesso privilegiado prévio ou configuração não padrão para que a falha seja explorável; a exposição do console de gerenciamento à internet (ou a uma rede acessível ao atacante) já é pré-requisito suficiente. O fornecedor relata ter notado indícios de exploração antes mesmo da publicação do advisory, e a CISA confirma exploração in-the-wild ao incluir a CVE no catálogo KEV em 10/12/2021, dois dias antes da publicação formal no NVD.

Na prática documentada pelo fornecedor, o ataque combina o bypass do filtro de autenticação com um upload de arquivo que deposita uma webshell JSP no diretório web da aplicação, dando ao atacante execução de comandos no contexto do servidor Desktop Central — que tipicamente roda com privilégios elevados para poder gerenciar endpoints, tornando o impacto de um comprometimento particularmente severo (pivô para toda a frota de máquinas gerenciadas).

O fornecedor não classifica a falha como aplicável ao Desktop Central Cloud — apenas às instalações on-premises Enterprise e MSP.

Versions

Affected
Desktop Central e Desktop Central MSP (Enterprise e MSP), builds 10.1.2127.17 e anteriores; e builds 10.1.2128.0 até 10.1.2137.2. Não aplicável ao Desktop Central Cloud.
Fixed in
Enterprise: builds ≤10.1.2127.17 devem atualizar para 10.1.2127.18; builds 10.1.2128.0–10.1.2137.2 devem atualizar para 10.1.2137.3. MSP: mesma matriz — ≤10.1.2127.17 para 10.1.2127.18; 10.1.2128.0–10.1.2137.2 para 10.1.2137.3.

How to protect

A correção é atualizar para os builds corrigidos publicados pelo fornecedor: para instalações em build 10.1.2127.17 ou anterior, aplicar 10.1.2127.18; para instalações entre 10.1.2128.0 e 10.1.2137.2, aplicar 10.1.2137.3. A mesma matriz de versões e correções vale tanto para Desktop Central Enterprise quanto para Desktop Central MSP.

Se a atualização imediata não for possível, o fornecedor recomenda primeiro rodar a ferramenta de detecção de exploração (RCEScan) disponibilizada por ele para verificar se o servidor já foi comprometido antes de aplicar qualquer correção — atualizar um servidor já comprometido sem investigar não remove a webshell nem eventual persistência. Não há menção de uma configuração, flag ou regra de WAF que neutralize a falha sem atualizar o binário; a única mitigação real é a atualização de build. Restringir o acesso ao console do Desktop Central apenas a redes internas de gestão reduz a superfície de ataque mas não corrige a vulnerabilidade em si.

Se houver suspeita de comprometimento, o fornecedor recomenda isolar a máquina da rede, fazer backup do banco de dados do Desktop Central, formatar a máquina comprometida, restaurar a partir do backup em uma máquina nova (idealmente diferente da original) na mesma versão do backup, atualizar imediatamente para o build corrigido, e então resetar credenciais de serviços, contas e Active Directory acessados a partir da máquina comprometida.

How to detect

O fornecedor publicou IOCs específicos: presença do arquivo aaa.zip em \lib (MD5 9809bdf6e9981fbc3ad515b731124342) e do arquivo help_me.jsp em \webapps\DesktopCentral\html indicam exploração bem-sucedida com depósito de webshell. Nos logs de acesso (\logs\access_logs\access*), procurar requisições POST para /STATE_ID/123/agentLogUploader e requisições GET ou POST para /fos/statuscheck — presença desses padrões indica tentativa ou exploração efetiva. O fornecedor também disponibilizou uma ferramenta própria (RCEScan.bat) para varredura automatizada dessas evidências no servidor.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Zoho ManageEngine Desktop Central is vulnerable to authentication bypass, leading to remote code execution on the server, as exploited in the wild in December 2021. For Enterprise builds 10.1.2127.17 and earlier, upgrade to 10.1.2127.18. For Enterprise builds 10.1.2128.0 through 10.1.2137.2, upgrade to 10.1.2137.3. For MSP builds 10.1.2127.17 and earlier, upgrade to 10.1.2127.18. For MSP builds 10.1.2128.0 through 10.1.2137.2, upgrade to 10.1.2137.3.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a