CVE-2007-3010
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
Falha de injeção de comandos no script masterCGI da ferramenta Unified Maintenance Tool do Alcatel OmniPCX Enterprise (PABX/IP-PBX corporativo). O parâmetro 'user' da função de ping não filtra metacaracteres de shell, permitindo que qualquer requisição HTTP não autenticada execute comandos arbitrários com os privilégios do usuário do servidor web. Está no catálogo KEV da CISA com exploração confirmada e possui módulo Metasploit e PoC pública — é crítica onde a interface web fica exposta, o que era comum em implantações de telefonia corporativa da época.
Detalhamento técnico
O masterCGI expõe uma função de diagnóstico de rede ('ping') acessível via 'GET /cgi-bin/masterCGI?ping=&user='. Internamente, o script monta uma string de comando de shell usando o valor do parâmetro 'user' sem qualquer sanitização e a passa para o interpretador de shell do sistema operacional subjacente para invocar o binário 'ping' local. Isso é um caso clássico de OS Command Injection (CWE-78) — a CISA classifica no KEV como CWE-20 (Improper Input Validation), que é a causa raiz mais genérica.
Como o valor bruto do usuário chega ao shell, separadores de comando como ponto-e-vírgula permitem encadear comandos adicionais após o 'ping' original. O único obstáculo prático documentado pelo descobridor é que espaços comuns (e também espaços URL-encoded) interrompem a execução da cadeia de comandos; o contorno é usar a variável de shell '${IFS}' (Internal Field Separator) no lugar de espaços literais — um detalhe de bypass, não um payload propriamente dito.
O atacante controla integralmente o conteúdo do parâmetro 'user', que é a única entrada necessária. Não há indicação nas fontes de que outros parâmetros do masterCGI, ou outras funcionalidades da Unified Maintenance Tool, precisem ser manipulados — o vetor é isolado a essa ação de ping.
Como é explorada
O vetor é uma requisição HTTP(S) direta ao endpoint 'cgi-bin/masterCGI' com os parâmetros 'ping' e 'user'; a fonte primária (RedTeam Pentesting) demonstra isso com uma simples chamada 'curl'. Não há exigência de autenticação prévia na aplicação — CVSS 3.1 confirma isso com PR:N e UI:N — e a complexidade de ataque é baixa (AC:L). O único pré-requisito real é alcance de rede até a interface web do OmniPCX Enterprise, que em muitas instalações ficava acessível para técnicos de manutenção remota, às vezes exposta além do perímetro pretendido.
O resultado da exploração é execução de comando arbitrário com os privilégios do processo do servidor web que hospeda o masterCGI — não necessariamente root, mas suficiente para leitura de configuração, movimentação lateral na rede de telefonia/dados convergente, ou pivotagem para outros sistemas alcançáveis pelo PABX.
A presença no catálogo KEV da CISA confirma exploração ativa constatada (adicionada em 2022, quinze anos após a publicação original), e a existência de módulo Metasploit e template Nuclei tornam a varredura e exploração triviais para qualquer atacante automatizado hoje. O EPSS extremamente alto (0.977) reflete esse cenário de exploração generalizada e automatizável.
Versões
Como se proteger
O fornecedor declarou, no advisory coordenado com o descobridor, que a filtragem correta de metacaracteres de shell e controle de acesso mais rígido foram implementados em 'todas as versões suportadas' — sem especificar números de versão exatos nas fontes disponíveis. Aplicar a atualização/patch de segurança fornecido pelo fabricante para a versão da Unified Maintenance Tool em uso é a correção definitiva; qualquer versão até e incluindo R7.1 deve ser considerada vulnerável até confirmação em contrário via canal oficial do fornecedor.
Se a atualização não for viável de imediato, os dois paliativos documentados pelo próprio descobridor são: desativar o servidor web do OmniPCX (com perda de funcionalidades não relacionadas ao serviço de telefonia) ou restringir via firewall o acesso à interface web apenas aos IPs de técnicos de manutenção autorizados. Nenhuma das duas opções elimina o risco se o firewall for mal configurado ou se a lista de IPs permitidos for ampla — o controle compensatório real é a segmentação de rede que impeça qualquer origem não confiável de alcançar a porta HTTP/HTTPS do equipamento.
Given a idade da falha (2007) e a permanência em produção de sistemas de telefonia legados por décadas, o cenário mais comum hoje é equipamento fora de suporte, sem patch disponível para download — nesse caso a única mitigação eficaz é isolar completamente a interface de gestão em VLAN de gerência sem rota da internet ou de redes de usuário.
Como detectar
Em logs do servidor web, procurar por requisições a '/cgi-bin/masterCGI' contendo o parâmetro 'ping' combinado com 'user' que inclua caracteres não numéricos/não-IP, especialmente ponto-e-vírgula, pipe, crase, ou a sequência '${IFS}' — esse último é uma assinatura relativamente específica desse exploit, já que é o contorno documentado para a filtragem de espaços. Qualquer valor de 'user' que não seja um endereço IP ou hostname válido é suspeito.
Como o alvo é frequentemente equipamento de telefonia fora de monitoramento centralizado e sem logging robusto habilitado por padrão, a ausência de sinal não indica ausência de exploração — a presença no catálogo KEV da CISA e a disponibilidade de módulo Metasploit e template Nuclei tornam varreduras oportunistas contra esse endpoint um padrão de tráfego esperado na internet aberta, não um indicador isolado de ataque direcionado.