← voltar
CVE-2020-24557highsob ataque

CVE-2020-24557

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 2.7%
da publicação à arma
Publicada no NVD1 de set.
CISA KEV+428d
probabilidade de exploração
2.7%top 15% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de controle de acesso indevido no agente de segurança do Trend Micro Apex One e Worry-Free Business Security (e, segundo a CISA, também no OfficeScan) no Windows, que permite a um atacante já executando código local com baixo privilégio manipular uma pasta específica do produto e escalar para SYSTEM. Não é uma falha de acesso remoto: o CVSS alto (7.8) reflete o impacto total (SYSTEM) e não a facilidade de acesso inicial, que exige comprometimento prévio da máquina. Está no catálogo KEV da CISA, com exploração confirmada em ambiente real.

Detalhamento técnico

O Zero Day Initiative (ZDI-20-1094) localiza a falha na lógica que controla o acesso à pasta 'Misc' do ApexOne Security Agent. O agente, executado com privilégios de SYSTEM, opera sobre arquivos dessa pasta partindo do pressuposto de que só ele controla seu conteúdo — um cenário clássico de controle de acesso insuficiente (na linha de CWE-284/CWE-269), combinado com abuso de uma função específica do sistema de arquivos do Windows: hard links.

Um hard link no NTFS faz com que dois nomes de arquivo apontem para o mesmo dado subjacente. Se o atacante tiver permissão de escrita sobre parte da pasta Misc (ou conseguir influenciar seu conteúdo por outro meio), pode usar hard links para fazer o processo privilegiado do agente operar, sem saber, sobre um arquivo diferente do esperado — desativando temporariamente a proteção do produto e abrindo caminho para execução de código no contexto de SYSTEM.

A própria Microsoft mitigou parcialmente esse vetor: a partir do Windows 10 versão 1909 (OS Build 18363.719), a criação de hard links entre contextos de segurança diferentes ficou restrita, fechando parte do caminho de exploração. Versões anteriores do Windows continuam vulneráveis ao vetor de hard link mesmo depois de qualquer correção aplicada só no lado do sistema operacional — a falha de controle de acesso em si está no produto Trend Micro, não no Windows.

Como é explorada

Pré-requisito real, e o ponto mais importante da página: o atacante precisa já ter capacidade de executar código com privilégio baixo na máquina alvo (PR:L). Isso descarta exploração remota direta — é uma vulnerabilidade de pós-exploração/escalação de privilégio local, útil depois de um vetor inicial de acesso (phishing, credencial fraca, outra falha) já ter dado um shell sem privilégios administrativos.

Com esse acesso, a complexidade de exploração é baixa (AC:L) e não exige interação do usuário (UI:N). O atacante manipula a pasta Misc do agente usando hard links para fazer o processo SYSTEM do Apex One/Worry-Free operar sobre conteúdo controlado por ele, desativando temporariamente a proteção e obtendo execução de código como SYSTEM — controle total do endpoint, incluindo a capacidade de neutralizar de forma mais ampla a solução de segurança instalada.

A CVE está no catálogo KEV da CISA desde novembro de 2021, confirmando exploração ativa. A CISA marca 'uso conhecido em campanhas de ransomware' como 'Unknown' — ou seja, não há confirmação pública de associação a uma campanha de ransomware específica, mas o padrão de uso (desativar proteção endpoint após acesso inicial) é típico de operadores que buscam persistência e movimento lateral antes de implantar payloads adicionais.

Versões

Afetadas
Trend Micro Apex One e Worry-Free Business Security 10.0 SP1 em Microsoft Windows, segundo a descrição oficial do fornecedor. A CISA, no registro KEV, também lista Trend Micro OfficeScan como afetado, sem detalhar faixa de versão específica.
Corrigidas em
A Trend Micro confirmou ter lançado correção (segundo o advisory do ZDI), mas os boletins oficiais do fornecedor com o número exato de build/patch não estavam acessíveis nesta pesquisa. Não há como afirmar aqui uma versão corrigida específica — verificar diretamente no portal de suporte da Trend Micro.

Como se proteger

A Trend Micro emitiu correção para o produto (confirmado pelo ZDI), mas os dois artigos de suporte da Trend Micro referenciados (000263632 e 000267260) estavam indisponíveis no momento desta pesquisa, então não é possível confirmar aqui o número de build/patch exato ou a data de disponibilização. Consulte diretamente o portal de suporte da Trend Micro para identificar a versão/patch corrigido vigente para Apex One, Worry-Free Business Security e OfficeScan antes de assumir que um ambiente está protegido.

Atualizar o Windows para a versão 1909 (OS Build 18363.719) ou posterior mitiga o vetor de hard link usado nesta exploração, mas isso é uma mitigação parcial do vetor de ataque, não uma correção da falha de controle de acesso no produto Trend Micro. Não trate a atualização do Windows como substituto do patch do fornecedor — outras técnicas de manipulação de arquivos (symlinks, junctions, condições de corrida) podem permanecer viáveis dependendo de como a correção do produto foi implementada.

Como controle compensatório até a atualização, restringir as permissões de escrita na pasta de instalação do agente de segurança (e especificamente na pasta Misc) para contas sem privilégio reduz a superfície de exploração, ao custo de possível interferência com a operação normal do agente — validar antes de aplicar em produção.

Como detectar

Não há assinatura de rede a procurar, já que a exploração é inteiramente local e pós-comprometimento. Em nível de endpoint, procure por criação anômala de hard links dentro da pasta de instalação do agente (particularmente a subpasta 'Misc') por processos ou usuários que não deveriam ter motivo para tocar nesses arquivos — isso normalmente exige monitoramento de sistema de arquivos com ferramenta de EDR/Sysmon configurada para eventos de criação de link, já que o Windows não gera um evento nativo simples para isso. Também vale correlacionar qualquer desativação inesperada ou interrupção do serviço do agente Apex One/Worry-Free/OfficeScan com atividade de processo de baixo privilégio ocorrendo imediatamente antes, sem ação administrativa correspondente registrada.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in Trend Micro Apex One and Worry-Free Business Security 10.0 SP1 on Microsoft Windows may allow an attacker to manipulate a particular product folder to disable the security temporarily, abuse a specific Windows function and attain privilege escalation. An attacker must first obtain the ability to execute low-privileged code on the target system in order to exploit this vulnerability. Please note that version 1909 (OS Build 18363.719) of Microsoft Windows 10 mitigates hard links, but previous versions are affected.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H