← volver
CVE-2021-22941criticalbajo ataqueransomwareCWE-284

CVE-2021-22941

90Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 9.8epss 54%
de la publicación al arma19 días
Publicada en NVD23 sept
1ª PoC+19d
CISA KEV+183d
probabilidad de explotación
54%top 1% de las CVE
explotación observada
CISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-04-15

Apply updates per vendor instructions.

Resumen

Falha de controle de acesso (CWE-284) no Citrix ShareFile storage zones controller — o componente self-hosted que gerencia o armazenamento de arquivos em implantações on-premises do ShareFile — que permite a um atacante não autenticado comprometer remotamente o controller. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a urgência muito além do que um CVSS isolado sugere: aqui há evidência real de uso ofensivo, não apenas risco teórico.

Detalle técnico

A vulnerabilidade é classificada pela CISA como CWE-284 (Improper Access Control): algum componente do storage zones controller expõe funcionalidade ou recurso sem exigir autenticação adequada, permitindo que um atacante remoto interaja com ele como se tivesse privilégios que não possui. O advisory da Citrix (CTX328123) e a descrição oficial não detalham publicamente qual endpoint, rota ou operação específica está mal protegida — as fontes disponíveis não trazem esse nível de granularidade, e não vamos especular sobre o ponto exato do código.

O storage zones controller normalmente roda como aplicação web (IIS/.NET) responsável por receber, armazenar e servir arquivos do ShareFile em infraestrutura própria do cliente, diferente do SaaS hospedado pela Citrix. Isso o torna um alvo de rede exposto, muitas vezes acessível pela internet para permitir upload/download externo — daí o vetor de rede (AV:N) e ausência de interação do usuário (UI:N) no vetor CVSS.

O impacto declarado (C:H/I:H/A:H) indica que a falha não se limita a leitura de dados: o atacante consegue comprometer o controller de forma que afeta confidencialidade, integridade e disponibilidade simultaneamente, compatível com execução de código ou controle administrativo do serviço, embora o mecanismo exato de escalada até esse nível não esteja documentado nas fontes consultadas.

Cómo se explota

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 2022-03-25, cerca de seis meses após a publicação), e há PoC pública circulando. Isso torna o cenário de risco real, não hipotético — qualquer storage zones controller exposto à internet e não corrigido é candidato a varredura automatizada.

O pré-requisito de exploração é mínimo: acesso de rede ao controller, sem necessidade de autenticação (PR:N) nem de qualquer interação do usuário legítimo. Não há indicação nas fontes de que seja preciso configuração não padrão para estar vulnerável — a exposição do serviço já é o cenário típico de uso, o que amplia a superfície real de ataque comparado a CVEs que dependem de configurações raras.

A CISA não marca esta CVE como conhecida em campanhas de ransomware, o que distingue seu perfil de exploração de outras falhas Citrix mais notórias nesse sentido — mas isso não reduz a gravidade do comprometimento individual do controller, que dado o impacto C:H/I:H/A:H pode servir de ponto de apoio para acesso a arquivos armazenados e possivelmente movimento lateral na rede onde o controller está hospedado.

Versiones

Afectadas
Citrix ShareFile storage zones controller em todas as versões anteriores à 5.11.20.
Corregidas en
5.11.20 e posteriores.

Cómo protegerse

A correção é atualizar o storage zones controller para a versão 5.11.20 ou posterior — a Citrix declara que todas as versões anteriores a 5.11.20 são vulneráveis. A CISA recomenda simplesmente 'aplicar atualizações conforme instruções do fornecedor', sem paliativo alternativo documentado.

Não há mitigação de configuração ou workaround conhecido publicado nas fontes consultadas além do patch. Se a atualização imediata não for viável, o controle compensatório mínimo é restringir a exposição do controller à internet (colocá-lo detrás de VPN ou lista de permissão de IPs), já que a exploração depende de acesso de rede não autenticado — mas isso reduz, não elimina, o risco, e pode não ser prático em ambientes que dependem de acesso externo legítimo para upload/download de arquivos.

A due date do KEV para agências federais dos EUA foi 2022-04-15, referência útil de prazo de correção esperado pela indústria — qualquer instância ainda rodando versão anterior a 5.11.20 hoje deve ser tratada como comprometida potencialmente, dado o tempo decorrido desde a exploração confirmada.

Cómo detectar

As fontes consultadas não trazem assinaturas de log, padrões de requisição ou indicadores de rede específicos associados à exploração desta CVE — nem o advisory da Citrix nem o registro da CISA no KEV detalham artefatos forenses. Na ausência de indicador confiável documentado, a defesa prática é tratar qualquer storage zones controller pré-5.11.20 exposto à rede como potencialmente comprometido e revisar logs de acesso ao controller (autenticações anômalas, requisições a endpoints administrativos, criação inesperada de contas ou arquivos) no período em que a versão vulnerável esteve em produção, complementado por análise de integridade do host.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Improper Access Control in Citrix ShareFile storage zones controller before 5.11.20 may allow an unauthenticated attacker to remotely compromise the storage zones controller.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.