← volver
CVE-2015-4068criticalbajo ataqueCWE-22

CVE-2015-4068

70Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.1epss 64%
de la publicación al arma
Publicada en NVD29 may
CISA KEV+2492d
probabilidad de explotación
64%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-04-15

Apply updates per vendor instructions.

Resumen

Vulnerabilidade de directory traversal (CWE-22) no Arcserve Unified Data Protection (UDP), afetando os servlets reportFileServlet e exportServlet do serviço de gerenciamento. Permite a um atacante remoto e não autenticado ler ou apagar arquivos arbitrários no servidor com privilégios de SYSTEM, sem qualquer interação do usuário. Está no catálogo KEV da CISA com exploração confirmada, o que torna a correção urgente mesmo em instalações antigas que muitos consideram fora de escopo hoje.

Detalle técnico

A falha reside em dois servlets distintos do serviço de gerenciamento do Arcserve UDP — reportFileServlet (ZDI-15-241) e exportServlet (ZDI-15-242) — que recebem um caminho de arquivo como parâmetro e o usam para servir ou exportar arquivos sem sanitizar sequências de travessia de diretório (ex.: "../"). O CWE associado pela CISA é CWE-22 (Improper Limitation of a Pathname to a Restricted Directory).

Como os dois servlets operam sob o contexto do processo do serviço de gerenciamento, que roda como SYSTEM no Windows, qualquer leitura ou escrita/deleção de arquivo obtida via traversal ocorre com privilégios máximos no host. O atacante controla o componente do caminho enviado na requisição HTTP ao servlet; não há indicação nas fontes de que outro parâmetro (como um token de sessão) seja necessário para acionar o processamento do caminho.

A ZDI descreve impacto de disclosure e denial-of-service: a leitura de arquivos sensíveis (informação) e a possibilidade de deletar/corromper arquivos usados pelo serviço, levando a indisponibilidade. Não há registro nas fontes de execução remota de código como consequência direta — o vetor CVSS 3.1 divulgado (C:H/I:N/A:H) confirma impacto em confidencialidade e disponibilidade, sem impacto em integridade.

O fato de existirem dois advisories ZDI separados (ZDI-15-241 e ZDI-15-242) para a mesma CVE indica que o problema de sanitização de caminho se repete de forma independente em dois pontos de código diferentes do mesmo serviço, não em uma única rotina compartilhada — ambos precisam ser corrigidos.

Cómo se explota

O vetor é rede (AV:N), sem necessidade de autenticação (PR:N) e sem interação do usuário (UI:N), com complexidade de ataque baixa (AC:L) — bastam requisições HTTP diretas aos servlets reportFileServlet e exportServlet do serviço de gerenciamento do Arcserve UDP, manipulando o parâmetro de caminho de arquivo com sequências de travessia de diretório. Não há menção nas fontes de configuração não padrão exigida; o serviço de gerenciamento exposto na rede é a única pré-condição real.

O resultado prático, segundo a ZDI, é a divulgação de arquivos arbitrários do sistema (o que pode incluir credenciais, configurações ou dados de backup) e/ou a deleção de arquivos que causem falha do serviço — tudo executado sob o contexto do usuário SYSTEM, o que elimina qualquer barreira de permissão de arquivo no lado do servidor.

A CVE está no catálogo KEV da CISA desde 2022-03-25 (prazo de correção definido para 2022-04-15), confirmando exploração ativa observada muito depois da publicação original em 2015 — sinal de que instalações legadas de Arcserve UDP continuam expostas e sendo alvo, provavelmente por scanners automatizados que buscam ativos antigos não atualizados.

Versiones

Afectadas
Arcserve UDP anterior à versão 5.0 Update 4
Corregidas en
Arcserve UDP 5.0 Update 4 e posteriores

Cómo protegerse

O fornecedor corrigiu a falha na versão 5.0 Update 4 do Arcserve UDP, conforme notas de release oficiais. Qualquer instalação em versão anterior a 5.0 Update 4 está vulnerável e deve ser atualizada; não há detalhe adicional sobre patches pontuais fora dessa atualização acumulada nas fontes disponíveis.

Se a atualização imediata não for viável, o controle compensatório real é restringir o acesso de rede ao serviço de gerenciamento do Arcserve UDP (a porta/interface onde os servlets reportFileServlet e exportServlet respondem), isolando-o em segmento de rede não exposto à internet ou a redes não confiáveis — isso não corrige a falha, apenas reduz a superfície de exposição, e ainda deixa o serviço vulnerável a quem tiver acesso à rede interna.

Corrigir apenas via WAF genérico contra travessia de diretório não é garantia: como a falha está em dois servlets distintos com implementações próprias, um filtro que bloqueie padrões óbvios de "../" pode não cobrir variações de codificação (URL-encoding, path normalization) que os servlets ainda processem internamente antes da sanitização — a única mitigação confirmada pelo fornecedor é a atualização para 5.0 Update 4.

Cómo detectar

Nos logs do serviço de gerenciamento do Arcserve UDP, procurar requisições HTTP aos endpoints reportFileServlet e exportServlet contendo sequências de travessia de diretório ("../", "..\", variantes URL-encoded como %2e%2e%2f) no parâmetro de caminho de arquivo, especialmente originadas de IPs externos ou não administrativos.

As fontes consultadas não detalham assinaturas específicas de IDS/IPS ou padrões de log confirmados pelo fornecedor para essa CVE — a ausência de indicadores públicos de comprometimento (IOCs) documentados é, em si, uma lacuna relevante: organizações com instâncias legadas expostas devem tratar qualquer tentativa de acesso não autenticado a esses dois servlets como indício de exploração, dado o registro no catálogo KEV confirmando exploração ativa.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Directory traversal vulnerability in Arcserve UDP before 5.0 Update 4 allows remote attackers to obtain sensitive information or cause a denial of service via a crafted file path to the (1) reportFileServlet or (2) exportServlet servlet.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Productos afectados
n/a · n/a