← volver
CVE-2025-0994highbajo ataqueCWE-502

CVE-2025-0994

83Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.6epss 31%
de la publicación al arma1 días
Publicada en NVD6 feb
1ª PoC+1d
CISA KEV+1d
probabilidad de explotación
31%top 2% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-02-28

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de deserialização insegura (CWE-502) no Trimble Cityworks, plataforma de gestão de ativos usada por concessionárias de água, energia e transporte, que permite a um usuário autenticado executar código remotamente no servidor IIS que hospeda a aplicação. A CISA confirma exploração ativa e o caso está no catálogo KEV — o requisito de autenticação prévia reduz a superfície de ataque direta pela internet, mas não elimina o risco em ambientes onde credenciais de baixo privilégio já circulam ou foram comprometidas.

Detalle técnico

A vulnerabilidade é uma deserialização de dados não confiáveis (CWE-502) na aplicação Cityworks, que roda sobre Microsoft IIS. O padrão típico desse tipo de falha é a aplicação aceitar um objeto serializado controlado pelo cliente e reconstruí-lo no servidor sem validação suficiente do tipo ou da origem, permitindo que a cadeia de deserialização instancie objetos arbitrários e, a partir daí, execute código no contexto do processo IIS. O advisory da CISA/Trimble não detalha o endpoint ou o formato de payload exato, apenas confirma o mecanismo de classe (CWE-502) e o resultado (RCE).

O CVSS v3.1 calculado pelo fornecedor (7.2, vetor AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) e o CVSS v4 (8.6) concordam em um ponto central: é necessário privilégio (PR:H) — ou seja, a exploração exige uma conta autenticada no Cityworks, não é uma falha pré-autenticação. Isso muda o perfil de risco: o atacante precisa ter obtido credenciais válidas antes de acionar a deserialização.

O advisory da CISA também aponta dois fatores agravantes observados em implantações reais que não são a vulnerabilidade em si, mas ampliam seu impacto: identidades do IIS configuradas com privilégios administrativos locais ou de domínio (quando o padrão recomendado é não rodar o IIS com esse nível de privilégio) e diretórios de anexos configurados de forma inadequada, abrangendo pastas além das que deveriam conter apenas anexos. Ambos os problemas, combinados com a deserialização, ampliam o alcance do RCE resultante — de execução no contexto da aplicação para, potencialmente, comprometimento mais amplo do host ou do domínio.

Cómo se explota

O vetor é de rede (AV:N) e a complexidade de ataque é baixa (AC:L), mas a pré-condição decisiva é privilégio: o atacante precisa de uma conta autenticada no Cityworks para acionar o fluxo de deserialização vulnerável. Não há indicação, nas fontes analisadas, de bypass de autenticação associado a esta CVE — o ponto de entrada é uma sessão legítima (ou credenciais roubadas/vazadas/reutilizadas) contra a aplicação exposta via IIS.

A CISA confirma exploração ativa no mundo real ('CISA has received reports of this vulnerability being actively exploited') e incluiu a falha no catálogo KEV com prazo de correção de 28/02/2025, contado a partir da inclusão em 07/02/2025 — prazo curto, típico de CVEs com exploração confirmada e não apenas teórica. Existe PoC pública, o que reduz a barreira técnica para replicar o ataque uma vez que o atacante já tenha credenciais válidas.

O resultado final documentado pelo fornecedor é execução remota de código no servidor Windows/IIS que hospeda o Cityworks. Em ambientes onde o IIS roda com identidade sobreprivilegiada (cenário que a própria Trimble diz ter observado em implantações on-premise), o RCE inicial pode se converter em movimento lateral ou escalonamento a nível de domínio — por isso o advisory trata a correção de permissões do IIS como mitigação complementar, não apenas cosmética.

Versiones

Afectadas
Cityworks: todas as versões anteriores a 15.8.9. Cityworks with office companion: todas as versões anteriores a 23.10.
Corregidas en
Cityworks 15.8.9 (disponível a partir de 28/01/2025). Cityworks with office companion 23.10 (disponível a partir de 29/01/2025). Implantações Cityworks Online (CWOL) recebem a correção automaticamente.

Cómo protegerse

A correção definitiva é atualizar: Cityworks para 15.8.9 (disponível desde 28/01/2025) ou Cityworks with office companion para 23.10 (disponível desde 29/01/2025). Implantações Cityworks Online (CWOL) recebem a correção automaticamente; implantações on-premise precisam aplicar a atualização manualmente via portal de suporte da Trimble e devem fazê-lo imediatamente, segundo o próprio fornecedor.

Como controle compensatório — não como substituto do patch — a Trimble recomenda revisar a identidade de execução do IIS: ela não deve ter privilégios administrativos locais ou de domínio em nenhum site. Também recomenda restringir o diretório raiz de anexos para conter apenas pastas/subpastas de anexos, evitando que uma configuração permissiva amplie o alcance de um RCE. Nenhuma dessas duas medidas corrige a deserialização em si; elas apenas limitam o dano caso a falha seja explorada antes do patch ser aplicado.

Não há indicação nas fontes de uma mitigação via WAF ou bloqueio de assinatura específica publicada pelo fornecedor — a superfície e o payload de exploração não foram detalhados publicamente pela Trimble ou pela CISA nos documentos revisados. Restringir o acesso à aplicação a redes confiáveis e reforçar a política de credenciais (já que a exploração exige conta autenticada) reduz a probabilidade de exploração, mas não substitui a atualização.

Cómo detectar

As fontes revisadas (advisory da CISA/ICSA-25-037-04, comunicação da Trimble e entrada no KEV) não publicam indicadores de comprometimento, assinaturas de payload, endpoints específicos ou padrões de log associados à exploração — apenas confirmam exploração ativa em campo. Não há, portanto, um sinal confiável documentado publicamente para diferenciar tentativa de exploração de uso legítimo; monitorar autenticações anômalas na aplicação Cityworks e atividade incomum do processo do IIS (spawning de processos filhos inesperados, conexões de saída não usuais) é a abordagem genérica recomendável na ausência de IOCs específicos do fornecedor.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Trimble Cityworks versions prior to 15.8.9 and Cityworks with office companion versions prior to 23.10 are vulnerable to a deserialization vulnerability. This could allow an authenticated user to perform a remote code execution attack against a customer’s Microsoft Internet Information Services (IIS) web server.
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
PoCs públicas encontradas1
githubgithub.com/rxerium/CVE-2025-09944
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.