← back
CVE-2025-0994highunder attackCWE-502

CVE-2025-0994

83Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 8.6epss 31%
from disclosure to weapon1 days
Published on NVDFeb 6
1st PoC+1d
CISA KEV+1d
exploitation probability
31%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2025-02-28

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de deserialização insegura (CWE-502) no Trimble Cityworks, plataforma de gestão de ativos usada por concessionárias de água, energia e transporte, que permite a um usuário autenticado executar código remotamente no servidor IIS que hospeda a aplicação. A CISA confirma exploração ativa e o caso está no catálogo KEV — o requisito de autenticação prévia reduz a superfície de ataque direta pela internet, mas não elimina o risco em ambientes onde credenciais de baixo privilégio já circulam ou foram comprometidas.

Technical detail

A vulnerabilidade é uma deserialização de dados não confiáveis (CWE-502) na aplicação Cityworks, que roda sobre Microsoft IIS. O padrão típico desse tipo de falha é a aplicação aceitar um objeto serializado controlado pelo cliente e reconstruí-lo no servidor sem validação suficiente do tipo ou da origem, permitindo que a cadeia de deserialização instancie objetos arbitrários e, a partir daí, execute código no contexto do processo IIS. O advisory da CISA/Trimble não detalha o endpoint ou o formato de payload exato, apenas confirma o mecanismo de classe (CWE-502) e o resultado (RCE).

O CVSS v3.1 calculado pelo fornecedor (7.2, vetor AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) e o CVSS v4 (8.6) concordam em um ponto central: é necessário privilégio (PR:H) — ou seja, a exploração exige uma conta autenticada no Cityworks, não é uma falha pré-autenticação. Isso muda o perfil de risco: o atacante precisa ter obtido credenciais válidas antes de acionar a deserialização.

O advisory da CISA também aponta dois fatores agravantes observados em implantações reais que não são a vulnerabilidade em si, mas ampliam seu impacto: identidades do IIS configuradas com privilégios administrativos locais ou de domínio (quando o padrão recomendado é não rodar o IIS com esse nível de privilégio) e diretórios de anexos configurados de forma inadequada, abrangendo pastas além das que deveriam conter apenas anexos. Ambos os problemas, combinados com a deserialização, ampliam o alcance do RCE resultante — de execução no contexto da aplicação para, potencialmente, comprometimento mais amplo do host ou do domínio.

How it’s exploited

O vetor é de rede (AV:N) e a complexidade de ataque é baixa (AC:L), mas a pré-condição decisiva é privilégio: o atacante precisa de uma conta autenticada no Cityworks para acionar o fluxo de deserialização vulnerável. Não há indicação, nas fontes analisadas, de bypass de autenticação associado a esta CVE — o ponto de entrada é uma sessão legítima (ou credenciais roubadas/vazadas/reutilizadas) contra a aplicação exposta via IIS.

A CISA confirma exploração ativa no mundo real ('CISA has received reports of this vulnerability being actively exploited') e incluiu a falha no catálogo KEV com prazo de correção de 28/02/2025, contado a partir da inclusão em 07/02/2025 — prazo curto, típico de CVEs com exploração confirmada e não apenas teórica. Existe PoC pública, o que reduz a barreira técnica para replicar o ataque uma vez que o atacante já tenha credenciais válidas.

O resultado final documentado pelo fornecedor é execução remota de código no servidor Windows/IIS que hospeda o Cityworks. Em ambientes onde o IIS roda com identidade sobreprivilegiada (cenário que a própria Trimble diz ter observado em implantações on-premise), o RCE inicial pode se converter em movimento lateral ou escalonamento a nível de domínio — por isso o advisory trata a correção de permissões do IIS como mitigação complementar, não apenas cosmética.

Versions

Affected
Cityworks: todas as versões anteriores a 15.8.9. Cityworks with office companion: todas as versões anteriores a 23.10.
Fixed in
Cityworks 15.8.9 (disponível a partir de 28/01/2025). Cityworks with office companion 23.10 (disponível a partir de 29/01/2025). Implantações Cityworks Online (CWOL) recebem a correção automaticamente.

How to protect

A correção definitiva é atualizar: Cityworks para 15.8.9 (disponível desde 28/01/2025) ou Cityworks with office companion para 23.10 (disponível desde 29/01/2025). Implantações Cityworks Online (CWOL) recebem a correção automaticamente; implantações on-premise precisam aplicar a atualização manualmente via portal de suporte da Trimble e devem fazê-lo imediatamente, segundo o próprio fornecedor.

Como controle compensatório — não como substituto do patch — a Trimble recomenda revisar a identidade de execução do IIS: ela não deve ter privilégios administrativos locais ou de domínio em nenhum site. Também recomenda restringir o diretório raiz de anexos para conter apenas pastas/subpastas de anexos, evitando que uma configuração permissiva amplie o alcance de um RCE. Nenhuma dessas duas medidas corrige a deserialização em si; elas apenas limitam o dano caso a falha seja explorada antes do patch ser aplicado.

Não há indicação nas fontes de uma mitigação via WAF ou bloqueio de assinatura específica publicada pelo fornecedor — a superfície e o payload de exploração não foram detalhados publicamente pela Trimble ou pela CISA nos documentos revisados. Restringir o acesso à aplicação a redes confiáveis e reforçar a política de credenciais (já que a exploração exige conta autenticada) reduz a probabilidade de exploração, mas não substitui a atualização.

How to detect

As fontes revisadas (advisory da CISA/ICSA-25-037-04, comunicação da Trimble e entrada no KEV) não publicam indicadores de comprometimento, assinaturas de payload, endpoints específicos ou padrões de log associados à exploração — apenas confirmam exploração ativa em campo. Não há, portanto, um sinal confiável documentado publicamente para diferenciar tentativa de exploração de uso legítimo; monitorar autenticações anômalas na aplicação Cityworks e atividade incomum do processo do IIS (spawning de processos filhos inesperados, conexões de saída não usuais) é a abordagem genérica recomendável na ausência de IOCs específicos do fornecedor.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Trimble Cityworks versions prior to 15.8.9 and Cityworks with office companion versions prior to 23.10 are vulnerable to a deserialization vulnerability. This could allow an authenticated user to perform a remote code execution attack against a customer’s Microsoft Internet Information Services (IIS) web server.
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.