CVE-2013-3993
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
The impacted product is end-of-life and should be disconnected if still in use.
Resumen
Falha de validação de entrada em APIs não especificadas do IBM InfoSphere BigInsights (plataforma de big data baseada em Hadoop) permite que um usuário autenticado manipule parâmetros para acessar arquivos e diretórios fora do escopo permitido, expondo dados confidenciais. Importa menos pelo CVSS alto e mais por estar no catálogo KEV da CISA com confirmação de exploração ativa — e pelo produto já estar em fim de vida, sem patch disponível para várias versões afetadas.
Detalle técnico
O boletim da IBM descreve o problema como falta de validação de parâmetros de entrada em 'certas APIs' do BigInsights: os parâmetros aceitos por essas chamadas podem ser manipulados para apontar para diretórios e arquivos que o usuário não deveria poder acessar, ou para dados/código não confiáveis. É essencialmente uma falha de path traversal / controle de acesso quebrado (a CISA classifica como CWE-264, Permissões e Privilégios Incorretos) — o atacante controla o valor de um parâmetro que referencia um caminho de arquivo, e o servidor não verifica se esse caminho está dentro dos limites esperados antes de processá-lo.
A IBM não identificou publicamente quais APIs ou quais parâmetros exatos são vulneráveis ('unspecified API calls'), o que dificulta escrever regras de detecção precisas ou confirmar exposição sem contato direto com o fornecedor/suporte.
Há divergência de pontuação entre as fontes: a IBM publicou CVSS v2 3.5 com vetor AV:N/AC:M/Au:S/C:P/I:N/A:N (exige autenticação single, complexidade média, impacto parcial em confidencialidade). O CVSS 3.1 usado nesta página (6.5, AV:N/AC:L/PR:L/UI:N/C:H/I:N/A:N) é uma reinterpretação/recalculo — mantém a exigência de privilégio baixo (autenticação), mas eleva o impacto de confidencialidade para alto. Em ambos os casos, o vetor de ataque é rede e não há impacto direto em integridade ou disponibilidade segundo a pontuação oficial, embora o texto do boletim mencione potencial de leitura, escrita, modificação ou exclusão de dados — sugerindo que o impacto real pode ir além do que o CVSS capturou.
Cómo se explota
O pré-requisito central, que a manchete de 'vulnerabilidade crítica' esconde, é autenticação: o atacante precisa de uma conta válida no BigInsights (PR:L / Au:S) para acionar a API vulnerável. Não é uma falha explorável por um usuário anônimo na rede. Uma vez autenticado, o atacante crafta parâmetros na chamada de API para escapar do diretório/arquivo pretendido e acessar dados aos quais não deveria ter permissão — o resultado documentado pela IBM é leitura não autorizada, com potencial de escrita, modificação ou exclusão dependendo da API afetada.
A complexidade de exploração é baixa a média (AC:L no CVSS 3.1, AC:M no CVSS 2 original da IBM), sem interação do usuário-vítima necessária. Nenhuma das fontes consultadas traz PoC técnico ou detalhe de qual campo/API específico é abusado — a IBM nunca publicou esse detalhe.
A vulnerabilidade está no catálogo KEV da CISA desde 25/05/2022, confirmando exploração no mundo real, mas a CISA não descreve a técnica da campanha nem indicadores de comprometimento — apenas recomenda desconectar o produto, já que ele está em fim de vida. Não há detalhe público sobre quem exlorou ou em qual contexto.
Versiones
Cómo protegerse
Segundo o boletim da IBM: para as versões 2.1 e 2.1.0.2, atualizar para 2.1.0.3; para a versão 3.0, atualizar para 3.0.0.1. Para as versões 1.1 até 2.0, a IBM não publicou correção — a orientação oficial era 'contate o suporte ao cliente', o que na prática significa que não existia patch disponível para essas versões no momento da publicação do boletim.
O produto está em fim de vida. A ação recomendada pela CISA no catálogo KEV, atualizada em 2022, não é aplicar patch — é desconectar o sistema da rede se ainda estiver em uso. Isso reflete que não há mais suporte ativo da IBM para o BigInsights e que atualizar para a versão corrigida pode não ser mais uma opção viável (produto descontinuado).
Como não há detalhe público sobre qual API/parâmetro é vulnerável, não é possível recomendar um controle compensatório preciso (como uma regra de WAF direcionada) sem o boletim completo do fornecedor, que também não especifica isso. Restringir acesso de rede ao serviço, reduzir o número de contas autenticadas com acesso às APIs REST do BigInsights e monitorar chamadas com sequências de path traversal são paliativos genéricos, não uma correção validada.
Cómo detectar
Nenhuma das fontes consultadas (IBM, X-Force, CISA, Secunia) fornece assinatura de log, payload de exemplo ou indicador de comprometimento específico — a própria IBM nunca revelou qual API ou parâmetro é o vetor. Na ausência dessa informação, o único sinal genérico a monitorar é o uso de sequências de travessia de diretório (como '../') ou caminhos absolutos anômalos em parâmetros de chamadas às APIs REST do BigInsights, combinado com contas autenticadas acessando recursos fora do padrão de uso esperado — mas isso não é uma detecção confiável e validada, apenas uma heurística.