← volver
CVE-2021-36741highbajo ataqueCWE-434

CVE-2021-36741

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 5.0%
de la publicación al arma
Publicada en NVD29 jul
CISA KEV+97d
probabilidad de explotación
5.0%top 8% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Vulnerabilidade de validação de entrada inadequada (CWE-22, path traversal) no console de gerenciamento do Trend Micro Apex One, Apex One as a Service, OfficeScan XG e Worry-Free Business Security 10.0 SP1, que permite upload de arquivo arbitrário. O CVSS de 8.8 é alto, mas a exploração exige que o atacante já tenha uma conta válida no console de administração — não é um bug pré-autenticação, apesar de estar no catálogo KEV da CISA com exploração confirmada em campo.

Detalle técnico

A falha é classificada pela CISA como CWE-22 (Improper Limitation of a Pathname to a Restricted Directory), o padrão clássico de path traversal. O vetor CVSS (AV:N/AC:L/PR:L/UI:N) indica que a rotina de upload de arquivos do console de gerenciamento aceita um caminho ou nome de arquivo controlado pelo atacante sem sanitização suficiente, permitindo escrever fora do diretório destinado ao recurso (provavelmente algum mecanismo de importação de configuração, plugin ou pacote de atualização exposto no painel administrativo).

O fornecedor não publicou, nas fontes disponíveis, detalhes sobre qual endpoint específico do console é afetado, nem qual formato de payload é aceito. As duas páginas de advisory da Trend Micro referenciadas (000287819 e 000287820) estão indisponíveis publicamente — o conteúdo técnico original não pôde ser verificado.

O que se sabe com certeza, a partir da descrição oficial e do vetor CVSS, é que o atacante precisa de uma sessão autenticada no console de gerenciamento (PR:L) mas com privilégios baixos, não precisa de interação de outro usuário (UI:N), e a exploração é feita remotamente pela rede (AV:N). O impacto é total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), consistente com a possibilidade de gravar um arquivo executável ou script em local acessível pelo serviço.

Cómo se explota

Pré-requisito real: acesso de logon ao console de administração do produto, mesmo que com privilégio baixo. Isso restringe drasticamente a superfície — não é exploração anônima pela internet. Em ambientes onde o console é exposto sem segmentação, ou onde credenciais de administração foram comprometidas por outro vetor (phishing, reuso de senha, outra falha de autenticação), essa CVE se torna o passo seguinte da cadeia de ataque: o atacante autenticado usa a função de upload vulnerável para depositar um arquivo fora do diretório restrito, potencialmente alcançando execução remota de código no servidor que hospeda o console.

A CISA incluiu esta CVE no catálogo KEV em 03/11/2021, confirmando exploração ativa em campo, com prazo de correção definido para 17/11/2021. O catálogo não classifica a falha como usada em campanhas de ransomware conhecidas ('Known To Be Used in Ransomware Campaigns: Unknown'), então não há atribuição pública consolidada de grupo ou campanha nas fontes disponíveis.

A combinação típica de exploração dessa classe de vulnerabilidade em produtos de segurança endpoint é servidor de console comprometido por credenciais fracas ou vazadas, seguido de path traversal para plantar um webshell ou binário malicioso, escalando de acesso administrativo do produto para execução de código no host — que nesses ambientes costuma ter privilégios elevados por ser o servidor central de gerenciamento de antivírus/EDR da organização.

Versiones

Afectadas
Trend Micro Apex One, Apex One as a Service, OfficeScan XG, e Worry-Free Business Security 10.0 SP1, conforme descrição oficial do fornecedor. Números de build específicos não constam nas fontes disponíveis.
Corregidas en
Não determinado nas fontes disponíveis — as páginas de advisory da Trend Micro que listariam a versão corrigida (success.trendmicro.com/solution/000287819 e 000287820) estão indisponíveis. Recomenda-se verificar diretamente no portal de suporte da Trend Micro ou no boletim de segurança atual do produto.

Cómo protegerse

A recomendação da CISA é genérica: 'aplicar atualizações conforme instruções do fornecedor'. As páginas de advisory específicas da Trend Micro (000287819 e 000287820) que detalhariam a versão corrigida estão fora do ar nas fontes consultadas, e não foi possível confirmar aqui o número de build ou patch exato que resolve a falha. Antes de considerar o ambiente corrigido, é necessário consultar diretamente o portal de suporte da Trend Micro ou o boletim de segurança vigente do produto para obter a versão/patch atual.

Como controle compensatório enquanto a correção não é confirmada: restringir o acesso ao console de gerenciamento apenas a redes de administração segmentadas (fora da rede geral de usuários), reforçar autenticação (MFA nas contas de console, se suportado) e revisar contas com privilégio de logon no console, já que essa é a única barreira antes da exploração. Expor o console de gerenciamento diretamente à internet anula qualquer outra mitigação.

Não funciona como mitigação: assumir que, por exigir autenticação, o risco é baixo — o histórico de exploração confirmada em KEV mostra que credenciais de console são frequentemente obtidas por outros meios (phishing, reuso, vulnerabilidades encadeadas), e o produto afetado é justamente a ferramenta central de segurança endpoint da organização, o que amplia o impacto de qualquer comprometimento.

Cómo detectar

Nenhuma assinatura, IOC ou padrão de log específico foi publicado nas fontes consultadas para esta CVE. Como indicador geral, revisar logs de autenticação do console de gerenciamento por tentativas de logon incomuns ou fora do padrão de horário/localização, e auditar o sistema de arquivos do servidor que hospeda o console por arquivos criados fora dos diretórios esperados de upload/importação, especialmente em caminhos web-acessíveis. Na ausência de assinatura oficial do fornecedor, essa detecção é heurística, não confirmada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An improper input validation vulnerability in Trend Micro Apex One, Apex One as a Service, OfficeScan XG, and Worry-Free Business Security 10.0 SP1 allows a remote attached to upload arbitrary files on affected installations. Please note: an attacker must first obtain the ability to logon to the product�s management console in order to exploit this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H