CVE-2022-41223
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de code injection (CWE-94) no componente Director do Mitel MiVoice Connect, que permite a um atacante já autenticado, com acesso à rede interna, executar código arbitrário no contexto da aplicação. O CVSS de 6.8 reflete corretamente que não é uma falha de exploração remota trivial: exige credenciais válidas e privilégios altos, além de posição na rede adjacente — mas está no catálogo KEV da CISA por ter sido explorada ativamente, o que eleva a prioridade de correção independentemente da nota.
Technical detail
O Director é o componente de administração/gerenciamento do MiVoice Connect (a plataforma de telefonia/UC da Mitel, antiga ShoreTel). O advisory do fornecedor descreve a causa como 'insufficient restrictions on the database data type' — ou seja, um campo de dado manipulado pelo usuário e persistido no banco do Director não valida adequadamente o tipo/formato esperado antes de ser processado, permitindo que dados fabricados sejam interpretados como código executável dentro do contexto da aplicação.
A CISA classifica a falha como CWE-94 (Improper Control of Generation of Code / Code Injection), consistente com a descrição do fornecedor de execução de 'código arbitrário no contexto da aplicação'. Não há, nas fontes públicas disponíveis, detalhamento de qual campo específico do Director aceita o dado malformado, nem de qual mecanismo interno (deserialização, template, query dinâmica etc.) interpreta esse dado como código — o advisory da Mitel é deliberadamente sucinto e remete o cliente ao Security Bulletin interno (22-0008-001) para os detalhes de remediação.
O vetor CVSS (AV:A/AC:L/PR:H/UI:N) é o dado mais informativo disponível sobre o mecanismo: AV:A indica que o atacante precisa estar na mesma rede adjacente/segmento, não na internet aberta; PR:H indica que a conta usada para autenticar no Director já precisa ter privilégios altos, não uma conta comum. Isso sugere que a vulnerabilidade é explorável por um administrador malicioso ou por alguém que já comprometeu uma conta administrativa do Director — não por um usuário anônimo ou de baixo privilégio.
How it’s exploited
Pré-requisito real: autenticação no Director com privilégios elevados e posição de rede adjacente ao sistema (não exposição direta à internet). Isso significa que, na maioria dos ambientes, o vetor de entrada não é 'atacante externo anônimo', mas sim alguém que já obteve credenciais administrativas — via phishing, reuso de senha, credencial padrão, ou movimento lateral após comprometer outro host na mesma rede — e usa esse acesso para injetar dados malformados no Director e conseguir execução de código.
A CISA incluiu a CVE no catálogo KEV (adicionada em 2023-02-21, prazo de correção 2023-03-14), o que confirma exploração ativa observada, embora as fontes disponíveis não descrevam publicamente a campanha, o ator ou a técnica exata usada em campo. O crédito da descoberta é dado a pesquisador da CrowdStrike, o que sugere origem em investigação de incidente real, não apenas pesquisa acadêmica.
O resultado final de uma exploração bem-sucedida é execução de código no contexto da aplicação Director — potencialmente abrindo caminho para controle do sistema de telefonia/UC, movimento lateral na rede corporativa, ou persistência em um componente crítico de comunicações. Não há PoC público detalhado nas fontes consultadas.
Versions
How to protect
O fornecedor recomenda aplicar a remediação disponível conforme o Security Bulletin 22-0008-001, referenciado no advisory 22-0008, mas o número de versão corrigida específica não está disponível nas fontes públicas consultadas — o bulletin de remediação é distribuído via suporte/portal de clientes Mitel, não publicado no advisory aberto. Quem administra MiVoice Connect deve acessar esse bulletin diretamente com o suporte Mitel para obter a versão/patch exato.
Como controle compensatório enquanto a atualização não é aplicada: restringir rigorosamente quem tem conta administrativa no Director, eliminar contas compartilhadas ou com privilégio excessivo, e segmentar a rede para que o Director não seja acessível a partir de segmentos de usuário comum — já que o vetor exige acesso de rede adjacente e privilégio alto, reduzir a superfície de contas privilegiadas e o alcance de rede mitiga boa parte do risco prático.
Não funciona como mitigação: expor o Director atrás de autenticação multifator apenas no nível de rede corporativa sem revisar privilégios internos — a falha explora uma conta já autenticada e privilegiada, então MFA de acesso inicial não neutraliza o abuso por um administrador comprometido ou malicioso. A única correção real é a atualização indicada pelo bulletin do fornecedor.
How to detect
Não há assinatura ou indicador de comprometimento público conhecido para esta CVE nas fontes consultadas. Como paliativo de monitoramento, revisar logs de autenticação e de auditoria do Director em busca de logins administrativos anômalos (horário, origem de rede, contas raramente usadas) e de submissões de dados fora do padrão esperado em campos administrativos, além de monitorar processos e conexões de rede inesperadas originadas do host que executa o Director.