← volver
CVE-2023-38035criticalbajo ataqueransomwareCWE-863

CVE-2023-38035

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 100%
de la publicación al arma2 días
Publicada en NVD21 ago
1ª PoC+2d
metasploit21 ago
CISA KEV+1d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
7 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-09-12

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de bypass de autenticação na interface administrativa (MICS Admin Portal, porta 8443) do Ivanti Sentry (ex-MobileIron Sentry), causada por configuração insuficientemente restritiva do Apache HTTPD que expõe endpoints administrativos sem exigir credenciais. Afeta a administração do próprio Sentry — não o tráfego de dispositivos gerenciados —, mas como o Sentry atua como proxy/gateway entre dispositivos móveis e backends corporativos (Exchange, sistemas internos), comprometer sua interface admin dá ao atacante controle total sobre a configuração do gateway. Está no catálogo KEV da CISA com exploração confirmada em campo, o que eleva a urgência muito além do que o CVSS por si só sugeriria.

Detalle técnico

A causa raiz é uma configuração do Apache HTTPD (o componente que serve a interface MICS Admin Portal) que não restringe adequadamente o acesso a caminhos administrativos internos. Em vez de exigir autenticação antes de encaminhar requisições para o backend de administração, regras de proxy/roteamento mal configuradas permitem que requisições específicas alcancem endpoints sensíveis sem passar pelo controle de acesso esperado — um caso clássico de CWE-863 (Incorrect Authorization), em que o sistema autoriza uma ação sem verificar corretamente se o solicitante tem permissão para executá-la.

O atacante não precisa de credenciais válidas nem de nenhuma interação do usuário: basta acesso de rede à porta administrativa exposta (tipicamente 8443) para enviar requisições HTTP diretamente aos endpoints do MICS Admin Portal. O que ele controla é o caminho e o conteúdo da requisição contra a API administrativa — o suficiente para ler ou alterar configurações do Sentry que deveriam estar protegidas por login.

O nome do arquivo divulgado por pesquisadores ('Authentication Bypass / Remote Code Execution') indica que, na prática, a falha é frequentemente encadeada: uma vez dentro da API administrativa sem autenticação, é possível manipular configurações do sistema de forma que leve à execução de comandos no servidor. Isso não está descrito em detalhe técnico nas fontes oficiais consultadas, e a Ivanti trata a falha isoladamente como bypass de autenticação — o salto para RCE é um resultado de exploração documentado por pesquisadores de forma independente do texto do advisory.

Cómo se explota

O vetor é rede: o atacante precisa apenas de conectividade à porta administrativa do Sentry (não à interface de dados do dispositivo). Não há pré-requisito de autenticação, de configuração não padrão além da já vulnerável por padrão, nem de interação do usuário — coerente com o vetor CVSS AV:N/AC:L/PR:N/UI:N. Isso explica o score 9.8: qualquer instância exposta na internet com a porta administrativa acessível é alvo direto.

A CISA confirma exploração ativa em campo (entrada no KEV desde 22/08/2023, prazo de correção 12/09/2023) e o CVE tem PoC pública, módulo Metasploit e template Nuclei — ou seja, a barreira técnica para exploração automatizada é baixa e amplamente disponível para qualquer scanner ou operador. O EPSS próximo de 1.0 reflete esse cenário: probabilidade de exploração observada é essencialmente certa para instâncias não corrigidas e alcançáveis.

O resultado final documentado por pesquisadores vai de exposição/alteração de configurações administrativas do Sentry até execução remota de comandos quando a falha é encadeada com manipulação adicional da API — o que compromete o gateway entre dispositivos móveis e a infraestrutura interna que ele intermedia (ex.: Exchange), abrindo caminho para movimento lateral.

Versiones

Afectadas
Ivanti MobileIron Sentry (atual Ivanti Sentry) versões 9.18.0 e anteriores, segundo o texto oficial do fornecedor.
Corregidas en
A Ivanti disponibilizou correção; o advisory oficial (forums.ivanti.com) deve ser consultado para o número de build exato por branch de suporte, pois essa informação não constava de forma verificável nas fontes consultadas para esta página.

Cómo protegerse

A Ivanti publicou correção; a orientação primária é atualizar o Sentry para a versão corrigida do branch correspondente (9.18 e anteriores são citados como afetados no texto oficial). Este texto não confirma o número exato de build/patch de cada branch — consulte o advisory da Ivanti (forums.ivanti.com) para a versão de correção específica da sua linha antes de considerar o ambiente protegido, já que a Ivanti manteve múltiplos branches de suporte na época da divulgação.

A própria CISA, no KEV, recomenda 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se mitigações não estiverem disponíveis' — uma linguagem incomumente dura que reflete a gravidade e a exploração ativa. Como paliativo até a atualização, restringir o acesso de rede à porta/interface administrativa do Sentry (bloqueio por firewall a IPs de gestão confiáveis, remoção de exposição direta à internet) reduz a superfície, mas não corrige a falha subjacente na configuração do Apache — é mitigação de exposição, não de vulnerabilidade.

Não funciona como mitigação: trocar senhas administrativas ou reforçar políticas de autenticação de usuário, já que a falha está na configuração do servidor web que permite contornar a exigência de autenticação antes de chegar ao backend — o problema não está nas credenciais em si.

Cómo detectar

Requisições HTTP diretas à porta administrativa do Sentry (tipicamente 8443) partindo de IPs não pertencentes à rede de gestão, endpoints do MICS Admin Portal sendo acessados sem sessão autenticada prévia, e alterações inesperadas em configurações do Sentry são os sinais mais relevantes a buscar em logs do Apache HTTPD e do próprio Sentry. A ampla disponibilidade de PoC público, módulo Metasploit e template Nuclei significa que varreduras automatizadas contra a porta administrativa exposta são esperadas e devem ser tratadas como tentativa de exploração, não como ruído.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A security vulnerability in MICS Admin Portal in Ivanti MobileIron Sentry versions 9.18.0 and below, which may allow an attacker to bypass authentication controls on the administrative interface due to an insufficiently restrictive Apache HTTPD configuration.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Ivanti · MobileIron Sentry
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.