← volver
CVE-2024-4358criticalbajo ataqueCWE-290

Registration Authentication Bypass Vulnerability

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 97%
de la publicación al arma5 días
Publicada en NVD29 may
1ª PoC+5d
metasploit+6d
CISA KEV+15d
probabilidad de explotación
97%top 1% de las CVE
explotación observada
CISA + VulnCheck
13 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-07-04

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de authentication bypass (CWE-290, spoofing) no Telerik Report Server que permite a um atacante não autenticado acessar funcionalidade restrita do produto, expondo o endpoint de registro inicial ("startup/register") mesmo após a instalação já estar configurada. Está no catálogo KEV da CISA com exploração confirmada e existe módulo Metasploit e PoC pública, o que torna o CVSS 9.8 realista e não inflado — é trivialmente explorável remotamente sem credenciais.

Detalle técnico

O Report Server possui um fluxo de setup inicial em que o primeiro usuário administrador é criado através de um endpoint de registro (rota associada a "startup/register"). Esse endpoint deveria ficar disponível apenas durante a configuração inicial do servidor, antes de existir qualquer usuário. A falha (CWE-290, Authentication Bypass by Spoofing) permite que esse endpoint continue acessível e funcional mesmo depois que a instância já foi configurada e possui usuários, sem exigir nenhuma credencial.

O próprio fornecedor orienta os administradores a revisar a lista de usuários locais (em {host}/Users/Index) por contas novas não criadas por eles — instrução que só faz sentido se o impacto prático da falha for a criação não autorizada de um usuário (plausivelmente com privilégios administrativos) via esse fluxo de registro exposto. O atacante não precisa de acesso prévio nem de configuração não padrão além de ter a instância acessível na rede via IIS.

A condição de exploração é puramente de rede: exposição do Report Server na internet ou em segmento acessível ao atacante. Não há menção de dependência de recursos habilitados fora do padrão — a falha está no comportamento default do fluxo de setup em versões afetadas.

Cómo se explota

O vetor é uma requisição HTTP não autenticada diretamente ao endpoint de registro do Report Server, acessível via IIS. Não há pré-requisito de autenticação, interação do usuário ou configuração especial — apenas alcance de rede à aplicação. Isso explica o vetor CVSS AV:N/AC:L/PR:N/UI:N e a disponibilidade de módulo Metasploit e template Nuclei, que automatizam a detecção/exploração em massa.

O resultado prático reportado pelo fornecedor é a criação de um usuário local não autorizado na instância — efetivamente um caminho para obter uma conta com acesso à funcionalidade restrita do produto, que pode ser usada como ponto de entrada para escalar dentro do Report Server ou do host que o hospeda. A CISA confirma exploração ativa no catálogo KEV (adicionada em 2024-06-13, com prazo de mitigação 2024-07-04 para agências federais dos EUA), mas não classifica a falha como usada em campanhas de ransomware conhecidas ("Unknown").

A combinação de PoC pública, módulo Metasploit, exploração confirmada em campo e CVSS 9.8 faz desta vulnerabilidade um alvo de varredura oportunista contra qualquer instância exposta, não apenas de ataques direcionados.

Versiones

Afectadas
Progress Telerik Report Server 2024 Q1 (10.0.24.305) e versões anteriores.
Corregidas en
Progress Telerik Report Server 2024 Q2 (10.1.24.514) ou posterior.

Cómo protegerse

A correção definitiva é atualizar para Telerik Report Server 2024 Q2 (10.1.24.514) ou versão posterior — o fornecedor afirma que essa é a única forma de eliminar a vulnerabilidade.

Se a atualização não for imediata, o próprio fornecedor recomenda uma mitigação temporária via módulo URL Rewrite do IIS: criar uma regra de bloqueio de requisições por URL Path com o padrão "startup/register", removendo a superfície de ataque no nível do servidor web. Importante: essa regra só deve ser adicionada depois que o Report Server já estiver totalmente instalado e configurado, pois ela bloqueia o próprio fluxo de setup inicial — aplicá-la antes impede a configuração legítima da instância.

Depois de aplicar qualquer mitigação (paliativa ou definitiva), é indispensável auditar a lista de usuários locais em {host}/Users/Index em busca de contas criadas fora do conhecimento dos administradores — indício de exploração já ocorrida. A mitigação via URL Rewrite reduz o risco mas não corrige a falha subjacente no código; não deve ser tratada como substituto permanente da atualização.

Cómo detectar

Revisar a lista de usuários locais em {host}/Users/Index à procura de contas criadas que os administradores não reconhecem — esse é o indício mais direto de exploração citado pelo próprio fornecedor. Em logs do IIS, requisições ao endpoint relacionado a "startup/register" ocorrendo após a fase inicial de setup (ou em volume/origem incompatível com um administrador legítimo) são um sinal de tentativa de exploração.

A existência de template Nuclei e módulo Metasploit públicos significa que varreduras automatizadas contra esse endpoint são esperadas de qualquer fonte, não só de atacantes direcionados; a ausência de logs não garante ausência de tentativa, especialmente se a instância não retém logs de acesso por período suficiente.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
In Progress Telerik Report Server, version 2024 Q1 (10.0.24.305) or earlier, on IIS, an unauthenticated attacker can gain access to Telerik Report Server restricted functionality via an authentication bypass vulnerability.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.