CVE-2023-45727
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de XML External Entity (XXE) no Proself, plataforma japonesa de compartilhamento e transferência de arquivos corporativos, que permite a um atacante remoto e não autenticado ler arquivos arbitrários do servidor, incluindo dados de contas de usuários. O caso é grave não pelo CVSS moderado (7.5), mas porque foi explorado como zero-day antes de qualquer correção existir, com o próprio fornecedor confirmando ataques em campo usados para roubar credenciais e tentar login não autorizado no sistema.
Detalle técnico
A vulnerabilidade é uma Improper Restriction of XML External Entity Reference (CWE-611). O parser XML usado pelo Proself para processar requisições da aplicação aceita definições de entidade externa dentro do XML enviado pelo cliente sem desabilitar resolução de DTD externa nem entidades externas. Isso permite que um atacante declare uma entidade que referencia um arquivo local do servidor (ex.: via URI file://) e faça o parser incluir o conteúdo desse arquivo na resposta ou em algum processamento subsequente que seja exposto ao atacante.
Cómo se explota
O vetor é uma requisição HTTP contendo XML malformado enviada diretamente à aplicação web do Proself, sem necessidade de autenticação prévia, sessão válida ou configuração não padrão — é isso que torna o AV:N/PR:N/UI:N do CVSS realista aqui. O atacante precisa apenas de acesso de rede à interface web do produto (a evidência de exploração publicada pelo fornecedor mostra tentativas via HTTPS na porta 443). O resultado prático demonstrado em ataques reais foi a leitura de arquivos do servidor contendo informações de conta, que os atacantes usaram para tentar login não autorizado subsequente no próprio Proself — ou seja, XXE aqui funciona como etapa de reconhecimento/roubo de credenciais, não como execução de código direto. O fornecedor confirmou exploração ativa antes mesmo de atribuir CVE ao caso (detectado em 04/10/2023, divulgado publicamente em 10/10/2023), o que motivou sua entrada no catálogo KEV da CISA.
Versiones
Cómo protegerse
A correção definitiva é atualizar para as versões corrigidas: Proself Enterprise/Standard Edition Ver5.63, Proself Gateway Edition Ver1.66 e Proself Mail Sanitize Edition Ver1.09 (Gateway e Mail Sanitize lançadas em 24/10/2023, Enterprise/Standard em 17/10/2023). Enquanto a atualização não é aplicada, o fornecedor publicou um paliativo oficial: substituir o arquivo de configuração 'updaterafterreboot.xml' por uma versão fornecida por eles, sobrescrevendo-o em Proselfinstallfolder/webapps/proself/WEB-INF/xml/process/admin/config/; esse paliativo não exige reinício do serviço, é aplicado imediatamente e, segundo o fornecedor, não afeta usuários — mas é mitigação temporária, não substitui o patch.
Cómo detectar
O fornecedor publicou um procedimento oficial de verificação de comprometimento: nos logs 'proself_updater.log' (pasta logs dentro do diretório de instalação), buscar a string 'jp.co.northgrid.proself.updater.afterreboot.logic.AfterRebootCheckLogic - .*Proself Ver' via grep (Linux) ou findstr (Windows). Qualquer linha de saída com esse padrão indica possível tentativa de exploração e o fornecedor recomenda contato direto com o suporte da North Grid nesse caso; ausência de saída indica que não houve exploração detectada por essa assinatura específica. Não há indicação pública de assinaturas de WAF ou IDS além desse mecanismo de log fornecido pelo próprio vendor.