← back
CVE-2022-31199criticalunder attackransomwareCWE-502

CVE-2022-31199

90Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 9.8epss 36%
from disclosure to weapon1105 days
Published on NVDNov 8
1st PoC+1105d
CISA KEV+245d
exploitation probability
36%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2023-08-01

Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.

Summary

Falha de desserialização insegura (CWE-502) no componente User Activity Video Recording (UAVR) do Netwrix Auditor, expondo um serviço .NET Remoting sem autenticação na porta TCP 9004. Um atacante remoto não autenticado que alcance essa porta pode executar código arbitrário como NT AUTHORITY\SYSTEM tanto no servidor Netwrix Auditor quanto nos agentes instalados nas máquinas monitoradas. A gravidade é real dado que o serviço costuma rodar com privilégios altos em ambientes Active Directory, mas a exploração depende de acesso de rede a uma porta que a CISA classifica como tipicamente bloqueada por firewall corporativo padrão.

Technical detail

O serviço UAVRServer.exe, parte do componente de gravação de vídeo de atividade de usuário, expõe um endpoint de .NET Remoting na porta TCP 9004 sem qualquer autenticação. .NET Remoting aceita objetos serializados do cliente e os desserializa no lado do servidor para reconstituir o estado — se o servidor não valida ou restringe os tipos aceitos, um objeto malicioso pode instanciar gadgets que disparam execução de código durante a própria desserialização, antes de qualquer lógica de negócio ser executada. É o padrão clássico de CWE-502.

A CISA também associa o caso a CWE-122 (heap-based buffer overflow), sugerindo que a cadeia de exploração pode envolver corrupção de memória no processamento do stream serializado, além da desserialização insegura em si — a Bishop Fox, no entanto, descreve e documenta apenas o vetor de desserialização.

O atacante controla o conteúdo do objeto serializado enviado ao endpoint UAVRServer via .NET Remoting. Como o processo roda tipicamente com conta de serviço privilegiada em ambiente de domínio, o código executado herda esse contexto — daí a possibilidade de comprometer não só a máquina alvo, mas potencialmente o Active Directory inteiro, já que o Netwrix Auditor por natureza tem permissões amplas para auditar o ambiente.

A vulnerabilidade afeta dois pontos de exposição: o servidor central do Netwrix Auditor e os agentes de coleta instalados nos sistemas monitorados, ambos expondo a mesma superfície de .NET Remoting.

How it’s exploited

A cadeia documentada pela Bishop Fox começa com varredura de portas (nmap) para identificar o serviço .NET Remoting ativo na porta 9004, seguida da identificação do processo UAVRServer.exe via netstat/tasklist. A partir daí, a ferramenta pública ysoserial.net gera um objeto serializado malicioso contendo o comando a ser executado, e uma ferramenta de envio (ExploitRemotingService) transmite esse objeto ao endpoint remoto. O ataque não exige autenticação nem interação do usuário — apenas alcance de rede à porta exposta.

O pré-requisito determinante, destacado pela própria CISA, é a acessibilidade da porta 9004/TCP ao atacante. Em redes internas segmentadas ou com firewall de host padrão, essa porta normalmente não é exposta à internet nem a segmentos não confiáveis — o que reduz consideravelmente a superfície real de ataque em relação ao que o CVSS 9.8 (AV:N) sugere isoladamente. O risco concentra-se em ambientes onde a porta está acessível lateralmente (rede interna comprometida, segmentação fraca) ou, em cenários menos comuns, exposta externamente.

O resultado final da exploração é execução de código arbitrário com privilégios NT AUTHORITY\SYSTEM no host afetado — servidor Netwrix ou agente monitorado — o que na prática equivale a comprometimento total da máquina e, dado o papel do Netwrix Auditor em ambientes AD, possível trampolim para escalonamento a nível de domínio. A CVE está no catálogo KEV da CISA (adicionada em 11/07/2023, prazo de correção 01/08/2023), confirmando exploração no mundo real, embora a CISA não a associe a campanhas de ransomware conhecidas.

Versions

Affected
Todas as versões suportadas do Netwrix Auditor anteriores a 10.5 (segundo a Bishop Fox).
Fixed in
Netwrix Auditor 10.5 (lançada em 06/06/2022) e versões posteriores.

How to protect

A correção do fornecedor é atualizar para o Netwrix Auditor versão 10.5 ou superior, que remove/corrige a exposição insegura do serviço .NET Remoting. Todas as versões suportadas anteriores a 10.5 são afetadas, segundo a Bishop Fox. A aplicação do patch exige login no portal de clientes da Netwrix (advisory ADV-2022-003), o que pode atrasar a remediação em organizações sem acesso ativo ao suporte.

Como controle compensatório quando a atualização imediata não é viável, bloquear o acesso à porta TCP 9004 por firewall — tanto no servidor Netwrix Auditor quanto nos agentes monitorados — reduz drasticamente a exploração, já que o vetor exige alcance direto a essa porta. Isso não corrige a falha, apenas limita a superfície de rede; qualquer segmento que ainda alcance a porta permanece vulnerável.

Não existe mitigação eficaz baseada em autenticação de rede tradicional (VPN, credenciais), já que o ataque é pré-autenticação e o problema está no protocolo de desserialização em si — apenas isolar/bloquear a porta ou aplicar o patch resolvem de fato. Descontinuar o uso do produto é a alternativa formal recomendada pela CISA quando a atualização não está disponível.

How to detect

Monitorar tentativas de conexão à porta TCP 9004 nos servidores Netwrix Auditor e nos agentes monitorados é o sinal de rede mais direto — tráfego .NET Remoting não esperado nesse endpoint, especialmente originado de hosts que normalmente não deveriam se comunicar com o serviço, é indício de reconhecimento ou tentativa de exploração. Não há assinatura de payload publicamente documentada além da confirmada pela pesquisa da Bishop Fox (uso de ysoserial.net para gerar o objeto malicioso), então detecção baseada em conteúdo do payload tende a ter baixa cobertura contra variações da técnica.

No host, execução inesperada de processos filhos a partir de UAVRServer.exe, ou comandos executados no contexto NT AUTHORITY\SYSTEM sem correlação com atividade administrativa legítima, são indicadores pós-exploração a verificar em logs de eventos do Windows (criação de processo, linha de comando) e EDR.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Remote code execution vulnerabilities exist in the Netwrix Auditor User Activity Video Recording component affecting both the Netwrix Auditor server and agents installed on monitored systems. The remote code execution vulnerabilities exist within the underlying protocol used by the component, and potentially allow an unauthenticated remote attacker to execute arbitrary code as the NT AUTHORITY\SYSTEM user on affected systems, including on systems Netwrix Auditor monitors.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.