CVE-2023-29492
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha crítica no Novi Survey, software de pesquisas/enquetes instalável em servidor próprio, que permite a um atacante remoto e não autenticado executar código arbitrário no contexto da conta de serviço da aplicação. O fornecedor afirma que a exploração não dá acesso direto aos dados de pesquisas ou respostas armazenados, mas execução de código no contexto do serviço já é suficiente para comprometer o servidor host. Está no catálogo KEV da CISA, confirmando exploração ativa antes da divulgação pública corrigida.
Technical detail
A CISA classifica a falha como CWE-94 (Code Injection) e a descreve como 'Insecure Deserialization Vulnerability' — ou seja, a aplicação desserializa dados controlados pelo atacante (provavelmente vindos de requisição HTTP) sem validação adequada de tipo/origem, permitindo que a desserialização instancie objetos ou execute código controlado pelo atacante. Esse é o padrão clássico de RCE via deserialization insegura em stacks .NET/Java: o processo de desserialização invoca construtores, propriedades ou callbacks de objetos arbitrários especificados no payload serializado, e gadgets disponíveis na aplicação ou em bibliotecas referenciadas são encadeados para chegar a execução de comando.
O advisory do fornecedor não detalha qual endpoint, parâmetro ou formato de serialização está envolvido, nem publica um CVE description técnica além do texto genérico repetido pelo NVD. Não há divulgação pública, até onde apurado, de qual componente específico do Novi Survey processa o objeto serializado vulnerável nem de qual biblioteca de deserialização é usada.
O código executa no contexto da conta de serviço sob a qual a aplicação Novi Survey roda no IIS/Windows Server (ou equivalente), não no contexto de um usuário de banco de dados ou de aplicação com privilégio de leitura de respostas — daí a ressalva do fornecedor sobre não expor diretamente dados de survey. Isso não limita o impacto real: RCE na conta de serviço normalmente permite pivô, leitura de arquivos de configuração (incluindo strings de conexão a banco), instalação de webshell e movimento lateral, dependendo de como a conta de serviço está configurada no host.
How it’s exploited
O vetor é remoto e não exige autenticação (CVSS AV:N/PR:N/UI:N), o que torna qualquer instância exposta na internet, com a interface de administração ou de resposta a formulários acessível, um alvo direto. A complexidade de exploração é considerada baixa (AC:L), compatível com o padrão de ataques de deserialização insegura, em que basta enviar um payload serializado malicioso para um endpoint que o processa — sem necessidade de múltiplas etapas de reconhecimento ou engenharia social.
A CISA incluiu a CVE no catálogo KEV em 13/04/2023, dois dias após a publicação, com prazo de correção (BOD 22-01) até 04/05/2023 — isso confirma exploração ativa observada, embora nem o fornecedor nem a CISA tenham publicado detalhes técnicos de campanhas específicas, atores ou IOCs associados nas fontes disponíveis.
O resultado final da exploração é execução arbitrária de código no servidor, no contexto do serviço da aplicação. Não há evidência pública, nas fontes analisadas, de que o exploit dê acesso direto ao banco de dados de respostas — mas isso depende inteiramente de como a conta de serviço está configurada no ambiente (permissões de arquivo, acesso a rede interna, credenciais armazenadas), fator que o advisory do fornecedor não aborda.
Versions
How to protect
A mitigação oficial é a atualização para a versão 8.9.43676 ou superior do Novi Survey. O próprio fornecedor declara explicitamente que não existe workaround para versões anteriores — não há flag de configuração, WAF rule oficial ou desabilitação de feature documentada como paliativo.
Na ausência de atualização imediata, o controle compensatório realista é reduzir a superfície de exposição: restringir acesso à instância (rede interna, VPN, allowlist de IP) até a atualização ser aplicada, e revisar/reduzir os privilégios da conta de serviço sob a qual a aplicação roda, para limitar o raio de impacto de uma eventual execução de código. Isso não corrige a vulnerabilidade, apenas reduz o dano de uma exploração bem-sucedida.
Não há indicação nas fontes de que soluções como isolamento de banco de dados ou criptografia de dados em repouso mitiguem esta falha especificamente — o vetor é execução de código via deserialização, não exfiltração direta de dados, então controles de proteção de dados não substituem o patch.
How to detect
As fontes disponíveis não descrevem assinaturas, padrões de payload ou indicadores de comprometimento específicos publicados pelo fornecedor ou pela CISA para esta CVE. Como o mecanismo é deserialização insegura, sinais genéricos a observar em logs de aplicação/IIS incluem requisições com corpos contendo estruturas serializadas anômalas (binário .NET, XML/JSON com tipos totalmente qualificados de assembly) dirigidas a endpoints do Novi Survey, processos filhos inesperados gerados pelo processo do serviço da aplicação (cmd.exe, powershell.exe a partir de w3wp.exe ou processo equivalente), e criação de arquivos/webshells em diretórios da aplicação após 11/04/2023. Não há assinatura pública confirmada — na ausência de logging detalhado de payload, a detecção retroativa é limitada.