← volver
CVE-2021-27101criticalbajo ataqueransomware

CVE-2021-27101

58Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.8epss 6.0%
de la publicación al arma
Publicada en NVD16 feb
CISA KEV+260d
probabilidad de explotación
6.0%top 7% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Injeção SQL na interface web do Accellion FTA (File Transfer Appliance), explorável sem autenticação através do cabeçalho Host manipulado em requisições ao endpoint document_root.html. É uma das quatro CVEs do FTA (junto com CVE-2021-27102, 27103, 27104) usadas em cadeia por atacantes para comprometer dispositivos FTA expostos à internet em uma campanha de exfiltração de dados e extorsão em massa no final de 2020/início de 2021 — por isso está no catálogo KEV da CISA com exploração confirmada, apesar do produto já estar obsoleto.

Detalle técnico

A falha (CWE-89, com CWE-138 associado por neutralização inadequada de elementos especiais) está no processamento do endpoint document_root.html do FTA: o valor do cabeçalho HTTP Host é incorporado a uma consulta SQL sem sanitização ou parametrização adequada. Como o cabeçalho Host é controlado inteiramente pelo cliente em qualquer requisição HTTP, o atacante consegue injetar sintaxe SQL arbitrária nesse ponto de entrada.

O Accellion FTA é um appliance legado (à época já com ~20 anos de existência, segundo o próprio fornecedor) voltado a transferência de arquivos corporativos, tipicamente exposto na borda da rede para permitir upload/download externo — o que amplia a superfície de ataque, já que o serviço vulnerável fica acessível pela internet por design.

A vulnerabilidade em si não exige autenticação nem qualquer interação do usuário (UI:N no vetor CVSS), o que combinado com a exposição típica do FTA à internet explica o CVSS 9.8. O detalhe técnico de qual tabela/coluna é atingida e qual privilégio de banco a aplicação usa não está documentado nas fontes públicas consultadas.

Cómo se explota

O vetor é uma requisição HTTP para document_root.html com o cabeçalho Host modificado para conter payload SQL. Não há pré-requisito de autenticação, credenciais válidas ou configuração não padrão — qualquer instância FTA vulnerável exposta na porta HTTP/HTTPS é alvo em potencial. Isso torna a exploração de baixa complexidade técnica (AC:L) e automatizável em escala contra hosts identificados por varredura.

Na prática, essa CVE não foi explorada isoladamente: pesquisadores e o próprio fornecedor documentaram que ela fez parte de uma cadeia de exploração junto com outras falhas do FTA (CVE-2021-27102/27103/27104), usada por um grupo de ameaça para obter execução remota de comandos no appliance, instalar um webshell e exfiltrar arquivos armazenados no FTA. Os dados exfiltrados foram posteriormente usados para extorsão, incluindo por operadores associados ao ransomware Clop.

O resultado final documentado é comprometimento total do appliance e acesso aos dados de transferência de arquivos nele hospedados — impacto compatível com o C:H/I:H/A:H do vetor CVSS. A presença no catálogo KEV da CISA confirma exploração ativa in-the-wild, não apenas prova de conceito.

Versiones

Afectadas
Accellion FTA 9_12_370 e versões anteriores.
Corregidas en
FTA_9_12_380 e versões posteriores.

Cómo protegerse

O fornecedor corrigiu a falha na versão FTA_9_12_380. Qualquer instância em 9_12_370 ou anterior está vulnerável e deve ser atualizada — a ação recomendada pela CISA no KEV é simplesmente 'aplicar updates conforme instruções do fornecedor', com prazo definido de 2021-11-17.

O ponto mais crítico de mitigação, no entanto, é estrutural: a Accellion decretou End of Life do FTA em 30 de abril de 2021, encerrando suporte e renovações de licença. Isso significa que aplicar apenas o patch 9_12_380 resolve esta CVE específica, mas não resolve o problema de fundo de rodar um produto sem suporte contínuo, sem novos patches para vulnerabilidades futuras. O fornecedor recomenda migração para outra plataforma; qualquer instância FTA ainda em produção hoje deve ser tratada como risco crítico independentemente de patches aplicados, dado o fim de vida do produto.

Como controle compensatório imediato quando a atualização não é possível: restringir o acesso à interface web do FTA por IP de origem (VPN/allowlist) reduz a exposição, mas não elimina o risco caso o cabeçalho Host seja manipulável por um cliente já dentro do perímetro permitido. Não há indicação nas fontes de que um WAF genérico bloqueie de forma confiável esse vetor específico, já que a injeção ocorre via cabeçalho Host, campo frequentemente não inspecionado com o mesmo rigor que parâmetros de URL ou corpo de requisição.

Cómo detectar

Buscar em logs do servidor web/appliance por requisições ao endpoint document_root.html contendo cabeçalhos Host com sintaxe SQL incomum (aspas, comentários SQL, palavras-chave como UNION, SELECT, OR 1=1) fora do padrão de nome de domínio esperado. Como a exploração documentada ocorreu em cadeia com outras CVEs do FTA para instalação de webshell, presença de arquivos web desconhecidos no diretório do appliance ou processos filhos anômalos do serviço FTA são indicadores fortes de comprometimento subsequente, mesmo que o log de acesso à injeção SQL isolada não tenha sido preservado.

Não há um indicador de rede único e confiável documentado publicamente para esta CVE isolada — a detecção robusta depende de correlacionar logs de acesso HTTP com os indicadores de comprometimento (IOCs) divulgados para a campanha mais ampla que envolveu as quatro CVEs do FTA em conjunto.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Accellion FTA 9_12_370 and earlier is affected by SQL injection via a crafted Host header in a request to document_root.html. The fixed version is FTA_9_12_380 and later.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a