← volver
CVE-2021-22502criticalbajo ataqueCWE-78

CVE-2021-22502

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 97%
de la publicación al arma1 días
Publicada en NVD8 feb
metasploit+1d
CISA KEV+268d
probabilidad de explotación
97%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Vulnerabilidade de injeção de comando não autenticada no endpoint LogonResource do Micro Focus Operations Bridge Reporter (OBR) 10.40, que permite execução remota de código como root no servidor. Está no catálogo KEV da CISA com exploração confirmada, tem módulo Metasploit e PoC pública — é um caso raro em que o CVSS 9.8 reflete exatamente o risco real, já que não exige autenticação nem interação do usuário.

Detalle técnico

A falha (CWE-78, injeção de comando OS) está no endpoint LogonResource do OBR, um componente web-facing usado no processo de autenticação. Dois pontos de entrada distintos foram identificados e reportados separadamente pela ZDI sob o mesmo CVE: o parâmetro userName (ZDI-21-153) e o parâmetro Token (ZDI-21-154), ambos processados pelo mesmo endpoint de logon.

O problema de fundo é a ausência de validação do valor fornecido pelo usuário antes de repassá-lo a uma chamada de sistema. Isso significa que o serviço concatena ou interpola a entrada bruta em um comando executado pelo shell/OS subjacente, sem sanitização de metacaracteres. Como o LogonResource é acessado antes de qualquer autenticação bem-sucedida, o atacante controla o conteúdo desses parâmetros sem precisar de credenciais válidas.

O processo do OBR que trata essas requisições roda com privilégios de root, então o comando injetado é executado nesse contexto — não há etapa de escalonamento de privilégios necessária depois da exploração inicial.

Cómo se explota

O vetor é uma requisição HTTP não autenticada ao endpoint LogonResource, manipulando o parâmetro userName ou o parâmetro Token com metacaracteres de shell. Não há pré-condição de configuração especial: qualquer instalação padrão da versão afetada, acessível pela rede, está exposta. A complexidade de exploração é baixa (AC:L) e não exige interação do usuário (UI:N).

O resultado final é execução arbitrária de comandos no contexto de root no servidor OBR, o que na prática equivale a comprometimento total do host — não apenas do serviço de relatórios, mas potencialmente de qualquer coisa acessível a partir dele na rede interna.

A presença no catálogo KEV da CISA confirma exploração ativa em ambientes reais, e a existência de módulo Metasploit e template Nuclei tornou a varredura e exploração massivamente automatizável, reduzindo a barreira técnica para atacantes de baixa sofisticação.

Versiones

Afectadas
Operations Bridge Reporter (OBR) 10.40 — única versão listada no boletim oficial do fornecedor (KM03775947) e nos advisories da ZDI.
Corregidas en
Não especificado nas fontes disponíveis. O fornecedor referencia um documento de mitigação separado (KM03775261) para as versões impactadas; recomenda-se consultar o portal de suporte da Micro Focus/OpenText para a versão ou patch específico que corrige a falha.

Cómo protegerse

O fornecedor (Micro Focus) publicou boletim de segurança confirmando a falha na versão 10.40 do Operations Bridge Reporter e referenciando um documento de mitigação (KM03775261) para as versões impactadas. As fontes disponíveis não especificam um número de versão corrigida — a orientação prática é consultar o boletim oficial e o portal de suporte do fornecedor para obter o patch ou hotfix aplicável à instância em uso e aplicá-lo assim que possível.

Se a atualização imediata não for viável, o controle compensatório real é restringir o acesso de rede ao endpoint LogonResource (e idealmente a toda a interface web do OBR) a hosts e redes confiáveis via firewall/segmentação, já que a falha não exige autenticação e é explorável por qualquer cliente que alcance o serviço na porta exposta.

Não existe mitigação eficaz baseada em política de senha, MFA ou hardening de conta, porque a exploração ocorre antes da autenticação ser validada — o problema está na desserialização/processamento do parâmetro, não em credenciais fracas.

Cómo detectar

Procurar em logs de acesso web do OBR requisições ao endpoint LogonResource contendo metacaracteres de shell (como `;`, `|`, `&&`, backticks, `$()`) nos parâmetros userName ou Token — presença desses caracteres em campos que deveriam conter apenas credenciais é forte indício de tentativa de exploração. Como há módulo Metasploit e template Nuclei públicos, também vale monitorar padrões de varredura automatizada (requisições repetidas e sequenciais ao mesmo endpoint com payloads variados) e processos filhos inesperados gerados pelo serviço OBR (rodando como root) que não correspondam a comportamento normal da aplicação.

Não há assinatura única confiável, já que os payloads de injeção de comando variam bastante entre PoCs e módulos de exploração — a detecção depende mais de EDR/monitoramento de processo no host e de análise de conteúdo de requisição do que de uma assinatura de rede fixa.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Remote Code execution vulnerability in Micro Focus Operation Bridge Reporter (OBR) product, affecting version 10.40. The vulnerability could be exploited to allow Remote Code Execution on the OBR server.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.