← back
CVE-2023-28461criticalunder attackransomwareCWE-306

CVE-2023-28461

70Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 68%
from disclosure to weapon
Published on NVDMar 15
CISA KEV+621d
exploitation probability
68%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2024-12-16

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha crítica nos gateways SSL VPN Array AG Series e vxAG (ArrayOS) que permite a um atacante não autenticado navegar pelo filesystem do dispositivo através de um atributo 'flags' manipulado em um header HTTP, e a partir daí alcançar execução remota de código. Está no catálogo KEV da CISA com exploração confirmada em campo, o que eleva a urgência muito além do que uma CVE comum de mesmo CVSS teria — aqui não há pré-condição de autenticação ou configuração especial: o dispositivo exposto na internet já é alvo suficiente.

Technical detail

A vulnerabilidade é classificada pela CISA como CWE-306 (Missing Authentication for Critical Function). O ArrayOS expõe uma funcionalidade que aceita um header HTTP contendo um atributo 'flags' processado sem qualquer verificação de autenticação prévia. Esse atributo controla o comportamento de leitura de arquivos no gateway, permitindo que um atacante percorra o filesystem do appliance e acesse recursos que deveriam estar restritos a sessões autenticadas.

O mecanismo descrito pelo fornecedor e replicado no registro da CISA indica duas etapas conceituais: primeiro a leitura arbitrária de arquivos via manipulação do header (que já configura um problema de exposição de dados sensíveis, possivelmente credenciais ou configurações internas), e depois o encadeamento dessa leitura com uma 'URL vulnerável' específica do produto para converter o acesso ao filesystem em execução de código no contexto do processo SSL VPN.

Não há, nas fontes disponíveis, detalhamento de qual arquivo específico é lido, qual parâmetro exato do atributo 'flags' dispara o comportamento, ou qual é a URL vulnerável mencionada pelo fornecedor. O advisory técnico completo do fornecedor está atrás de portal de suporte autenticado, e o conteúdo público (PDF referenciado) não expõe esses detalhes de implementação — apenas a página de login do portal foi recuperável.

How it’s exploited

O vetor é uma requisição HTTP direta contra a interface do gateway SSL VPN, sem necessidade de credenciais, sessão prévia ou qualquer interação do usuário (UI:N, PR:N no vetor CVSS). A superfície de ataque é a própria interface de gerenciamento/VPN exposta na internet — não há indicação de que a falha dependa de configuração não padrão do produto.

A cadeia de exploração aparente combina leitura arbitrária de arquivos com uma segunda etapa que converte esse acesso em execução de código, o que sugere um exploit em duas requisições ou dois estágios (enumeração/leitura seguida de acionamento da URL vulnerável). A CISA confirma exploração ativa em campo (presença no catálogo KEV desde novembro de 2024, quase um ano e meio após a publicação da CVE), o que indica que exploits funcionais circulam e foram usados contra alvos reais, embora não haja atribuição pública detalhada de campanha ou ator nas fontes disponíveis.

O resultado final para o atacante é controle no contexto do processo do gateway VPN — dado o papel do Array AG como ponto de borda de acesso remoto corporativo, isso normalmente significa pivotamento para a rede interna, interceptação de sessões VPN e acesso a credenciais de usuários que autenticam através do dispositivo.

Versions

Affected
Array AG Series e vxAG (ArrayOS) versão 9.4.0.481 e anteriores.

How to protect

O fornecedor declarou em advisory de 09/03/2023 que uma nova versão do Array AG com a correção estaria disponível 'em breve', mas as fontes disponíveis não trazem o número de versão corrigida — não é possível afirmar aqui qual release resolve a falha sem confirmar diretamente no portal de suporte da Array Networks (autenticado) ou em comunicação direta com o fornecedor. Qualquer versão anunciada como corrigida deve ser validada na fonte oficial antes de ser tratada como remediação.

A recomendação da própria CISA no catálogo KEV é genérica: aplicar as mitigações conforme instrução do fornecedor ou descontinuar o uso do produto caso não existam mitigações disponíveis — o que reflete a dificuldade de obter um paliativo técnico documentado publicamente para esta falha específica. Como controle compensatório geral, restringir o acesso à interface de administração/VPN SSL a IPs confiáveis (via firewall ou ACL de borda) reduz a superfície de exposição, mas não elimina o risco caso o próprio serviço VPN precise ficar acessível publicamente para os usuários legítimos — que é o cenário de uso normal do produto.

Não há indicação nas fontes de que WAF ou filtro de header genérico bloqueie a exploração de forma confiável, já que o mecanismo exato do atributo 'flags' não foi divulgado publicamente; qualquer regra criada sem acesso ao advisório técnico completo do fornecedor corre risco de ser incompleta ou contornável.

How to detect

Nas fontes disponíveis não há assinatura, padrão de log ou indicador de comprometimento (IoC) publicado para esta CVE — nem o advisory do fornecedor (inacessível no conteúdo público) nem o registro da CISA no KEV trazem detalhes de detecção. Na ausência de indicadores oficiais, a orientação prática é monitorar logs de acesso HTTP do gateway por requisições com headers customizados incomuns (presença de atributos não padrão como 'flags') e por padrões de acesso a URLs administrativas ou de arquivo fora do fluxo normal de autenticação VPN, mas isso é inferência genérica, não uma assinatura confirmada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Array Networks Array AG Series and vxAG (9.4.0.481 and earlier) allow remote code execution. An attacker can browse the filesystem on the SSL VPN gateway using a flags attribute in an HTTP header without authentication. The product could then be exploited through a vulnerable URL. The 2023-03-09 vendor advisory stated "a new Array AG release with the fix will be available soon."
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a