← volver
CVE-2023-43208criticalbajo ataqueransomwareCWE-502CWE-78

CVE-2023-43208

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 83%
de la publicación al arma141 días
Publicada en NVD26 oct
1ª PoC+141d
metasploit25 oct
CISA KEV+207d
probabilidad de explotación
83%top 1% de las CVE
explotación observada
CISA + VulnCheck
29 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-06-10

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Mirth Connect, plataforma open source de integração de dados hospitalares da NextGen Healthcare, permite execução remota de código não autenticada através de uma falha de deserialização Java (XStream). A CVE-2023-43208 existe porque o patch da CVE-2023-37679 (lançado na versão 4.4.0) foi incompleto: o fornecedor descreveu a falha original como restrita a instalações rodando Java 8 ou anterior, mas pesquisadores da Horizon3.ai demonstraram que todas as instalações, independente da versão do Java, continuavam vulneráveis e que o próprio patch podia ser contornado. Importa porque o produto costuma rodar como SYSTEM no Windows e tem exposição relevante na internet em ambientes de saúde — CVSS 9.8 é fiel ao risco real aqui, sem pré-condições que reduzam o impacto.

Detalle técnico

A causa raiz é CWE-502 (Deserialization of Untrusted Data). Mirth Connect expõe endpoints administrativos que aceitam objetos serializados via XStream (biblioteca Java para conversão XML↔objeto) sem validação adequada de allow-list de classes. Um atacante que controla o conteúdo XML enviado a esses endpoints pode instanciar gadget chains conhecidos do ecossistema Java para forçar execução arbitrária de código no momento da deserialização.

A CVE-2023-37679, reportada pela IHTeam, já explorava esse mesmo mecanismo. O fix lançado em 4.4.0 restringiu a exploração apenas para o cenário descrito nas release notes do fornecedor (Java 8 ou inferior), mas a Horizon3.ai encontrou que a superfície de ataque persistia em qualquer versão de Java e que o filtro/validação aplicado no patch podia ser evitado — daí a nova CVE, atribuída à incompletude da correção anterior.

A Horizon3.ai verificou que instalações do Mirth Connect datadas de 2015/2016 já eram vulneráveis ao mecanismo subjacente, o que indica que o problema é estrutural no uso de XStream pelo produto, não um bug pontual introduzido recentemente.

Cómo se explota

O vetor é uma requisição HTTP única, sem autenticação, contendo um payload serializado malicioso enviado a um endpoint da API do Mirth Connect que realiza a deserialização vulnerável. Não há necessidade de credenciais, interação do usuário, nem configuração não padrão — a exposição da interface administrativa/API à rede (ou à internet) já é suficiente. A Horizon3.ai relata ter validado a execução de comandos (exemplo dado: `ping`) em host Windows, onde o processo do Mirth Connect roda tipicamente como usuário SYSTEM, o que dá ao atacante controle total do sistema operacional subjacente, não apenas da aplicação.

A Horizon3.ai optou por não publicar exploit funcional no momento da divulgação, mas afirma que a técnica de exploração via XStream é bem documentada publicamente. Posteriormente circularam PoCs públicas, módulo Metasploit e template Nuclei, o que baixou a barreira técnica para exploração em massa — consistente com a entrada da CVE no catálogo KEV da CISA em maio de 2024, indicando exploração confirmada em ambiente real.

O resultado final é RCE completo no host, com potencial para acesso a dados sensíveis de saúde processados pela plataforma de integração e uso como ponto de entrada para movimento lateral, especialmente relevante dado o histórico de ransomware contra o setor de saúde citado pela Horizon3.ai.

Versiones

Afectadas
Todas as versões do Mirth Connect anteriores à 4.4.1, incluindo a 4.4.0 (que corrigiu apenas parcialmente a CVE-2023-37679). A Horizon3.ai verificou vulnerabilidade em instalações remontando a 2015/2016, independentemente da versão do Java utilizada — contrariando a nota do fornecedor de que a falha original afetaria só instalações em Java 8 ou anterior.
Corregidas en
4.4.1 (lançada em 17 de outubro de 2023). Não há menção de backport para ramos anteriores nas fontes consultadas.

Cómo protegerse

A correção definitiva é atualizar para a versão 4.4.1 do Mirth Connect. Atualizar apenas para 4.4.0 (o patch da CVE-2023-37679) não é suficiente — é exatamente esse patch incompleto que a CVE-2023-43208 explora, então ambientes que aplicaram só a correção anterior permanecem vulneráveis e podem ter falsa sensação de segurança.

Se a atualização imediata não for possível, a CISA KEV recomenda aplicar mitigações do fornecedor ou descontinuar o uso do produto — não há paliativo de configuração documentado pelas fontes consultadas além de restringir a exposição de rede (remover a interface administrativa/API do Mirth Connect do acesso direto à internet, isolando-a atrás de VPN ou controle de acesso de rede) enquanto o patch não é aplicado. Isso reduz a superfície de ataque mas não elimina o risco de quem já tem acesso à rede interna.

Dado que a plataforma frequentemente roda como SYSTEM no Windows, revisar o nível de privilégio do serviço é um controle compensatório adicional, embora não substitua o patch.

Cómo detectar

É possível identificar a versão exposta do servidor com uma requisição simples à API: `curl -k -H 'X-Requested-With: OpenAPI' https://:/api/server/version`. Qualquer resposta indicando versão anterior à 4.4.1 sinaliza instalação exploitável, segundo a Horizon3.ai.

Para detecção de tentativa de exploração, procurar em logs de acesso requisições HTTP para endpoints administrativos/API do Mirth Connect contendo payloads XML incomuns (estruturas típicas de gadget chains XStream) e correlacionar com processos filhos anômalos gerados pelo serviço do Mirth Connect (execução de shell, cmd.exe, powershell ou binários fora do padrão da aplicação), especialmente quando o serviço roda como SYSTEM. As fontes não descrevem uma assinatura de rede única e confiável além disso — a existência de módulo Metasploit e template Nuclei sugere variações de payload que dificultam uma assinatura estática única.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
NextGen Healthcare Mirth Connect before version 4.4.1 is vulnerable to unauthenticated remote code execution. Note that this vulnerability is caused by the incomplete patch of CVE-2023-37679.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
PoCs públicas encontradas29
githubgithub.com/K3ysTr0K3R/CVE-2023-43208-EXPLOIT29githubgithub.com/jakabakos/CVE-2023-43208-mirth-connect-rce-poc7githubgithub.com/MKIRAHMET/PoC-2023-432083githubgithub.com/kyakei/CVE-2023-432083githubgithub.com/az4rvs/Mirth-Connect-CVE-2023-432082githubgithub.com/Avento/CVE-2023-43208_Detection_PoC2githubgithub.com/Pegasus0xx/CVE-2023-432081githubgithub.com/Criz117/CVE-2023-43208-PoC1githubgithub.com/predyy/CVE-2023-432081githubgithub.com/Humberto-pixel/CVE-2023-43208-PoC0githubgithub.com/J4F9S5D2Q7/CVE-2023-43208-MIRTHCONNECT0githubgithub.com/D3m0nicw0lf/CVE-2023-432080githubgithub.com/4nuxd/CVE-2023-432080githubgithub.com/LunaLynx12/cve-2023-43208-poc0cve_referencepacketstormsecurity.com/files/176920/Mirth-Connect-4.4.0-Remote-Command-Execution.htmlno verificadovulncheckvulncheck.com/xdb/0f7be8e5e0bano verificadovulncheckvulncheck.com/xdb/ee5e1ec1b051no verificadovulncheckvulncheck.com/xdb/5d0f4efbe9bbno verificadovulncheckvulncheck.com/xdb/467a9c5dfc03no verificadovulncheckvulncheck.com/xdb/7cd9ef4cb744no verificadovulncheckvulncheck.com/xdb/97838f814856no verificadovulncheckvulncheck.com/xdb/d6c610b2aa6ano verificadovulncheckvulncheck.com/xdb/d77b6af4ded3no verificadovulncheckvulncheck.com/xdb/356b98efe4c2no verificadovulncheckvulncheck.com/xdb/0031e5e69525no verificadovulncheckvulncheck.com/xdb/50547c2b4d2ano verificadovulncheckvulncheck.com/xdb/614ca36ed033no verificadovulncheckvulncheck.com/xdb/d7624f302c9eno verificadovulncheckvulncheck.com/xdb/af195baddffeno verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.