← voltar
CVE-2020-4430mediumsob ataqueCWE-22

CVE-2020-4430

55Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 4.3epss 69%
da publicação à arma
Publicada no NVD7 de mai.
CISA KEV+545d
probabilidade de exploração
69%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Path traversal (CWE-22) no IBM Data Risk Manager (IDRM) que permite a um usuário autenticado com privilégios baixos baixar arquivos arbitrários do sistema através de uma URL manipulada. O CVSS de 4.3 soa modesto, mas a falha está no catálogo KEV da CISA e foi divulgada junto com outras três CVEs no mesmo produto — incluindo uma senha padrão de administrador (CVE-2020-4429) — que, combinadas, reduzem drasticamente a barreira de autenticação que o CVSS isolado sugere.

Detalhamento técnico

A vulnerabilidade está classificada como CWE-22 (Path Traversal). O mecanismo típico desse tipo de falha em aplicações web Java/J2EE como o IDRM é um endpoint que monta um caminho de arquivo no servidor a partir de um parâmetro de URL controlado pelo cliente, sem normalizar ou validar sequências como '../' antes de usar o valor em uma operação de leitura de arquivo. O IBM X-Force ID 180535 e o boletim oficial não detalham o endpoint exato nem o parâmetro vulnerável — apenas confirmam que uma 'URL especialmente manipulada' basta para escapar do diretório pretendido e alcançar arquivos arbitrários no sistema de arquivos do host.

O vetor CVSS (AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N) indica impacto restrito à confidencialidade (leitura de arquivo), sem escrita nem execução, sem mudança de escopo de segurança, e exige apenas privilégio baixo (PR:L) — ou seja, qualquer conta autenticada no IDRM, mesmo não administrativa, é suficiente para tentar a exploração.

Essa CVE foi reportada junto com CVE-2020-4427 (bypass de autenticação via SAML, CVSS 9.0), CVE-2020-4428 (injeção de comando, CVSS 9.1, requer privilégio alto) e CVE-2020-4429 (senha padrão em conta administrativa do IDRM, CVSS 10, PR:N — sem necessidade de credenciais válidas). As quatro falhas foram descobertas e reportadas por Pedro Ribeiro, da Agile Information Security, no mesmo ciclo de disclosure.

Como é explorada

Pré-requisito real: uma sessão autenticada no IDRM com qualquer nível de privilégio (PR:L). Isso normalmente limitaria bastante a superfície de ataque — mas o mesmo boletim de segurança que corrige esta CVE também corrige CVE-2020-4429, uma senha padrão em conta administrativa do IDRM (CVSS 10, sem necessidade de privilégio prévio). Na prática, um atacante sem nenhuma credencial pode obter acesso autenticado explorando o default password e, a partir daí, satisfazer o pré-requisito PR:L desta CVE-2020-4430 para ler arquivos arbitrários do servidor.

A exploração em si consiste em enviar uma requisição HTTP para um endpoint do IDRM que serve ou processa arquivos, com o parâmetro de caminho manipulado para escapar do diretório esperado (típico de path traversal: sequências de subida de diretório). O resultado é a leitura de arquivos do sistema aos quais o processo da aplicação tem acesso — potencialmente arquivos de configuração, chaves ou outros dados sensíveis que ajudam a escalar o comprometimento (por exemplo, encadeando com CVE-2020-4428, injeção de comando, para RCE).

A presença no catálogo KEV da CISA confirma exploração ativa em ambientes reais, não apenas prova de conceito acadêmica. A CISA classifica a ação exigida apenas como 'aplicar atualizações conforme instruções do fornecedor', sem workaround alternativo listado.

Versões

Afetadas
IBM Data Risk Manager 2.0.1, 2.0.2, 2.0.3 e 2.0.4 (conforme descrição oficial da IBM/X-Force). O boletim de segurança da IBM lista o problema de Path Traversal como afetando '2.0.4 e anteriores'.
Corrigidas em
Corrigido a partir da linha 2.0.6, aplicando em sequência o IDRM_2.0.6.1_Fixpack e depois o DRM_2.0.6.2_Fixpack (APAR GA17223). Quem estiver em 2.0.4.1 ou anterior deve primeiro migrar para 2.0.6 via IBM Passport Advantage antes de aplicar os fixpacks.

Como se proteger

O boletim oficial da IBM recomenda primeiro atualizar para a versão 2.0.6 e depois aplicar, em sequência, o IDRM_2.0.6.1_Fixpack e o DRM_2.0.6.2_Fixpack (este último não é cumulativo e precisa ser aplicado sobre o 2.0.6.1). Quem já está na 2.0.6 aplica apenas os dois fixpacks; quem já está na 2.0.6.1 aplica só o 2.0.6.2. Não há uma versão única de 'patch' — é uma cadeia de atualização em três etapas (APAR GA17223).

IBM não lista um workaround de configuração específico para esta CVE de path traversal (diferente da CVE-2020-4427, para a qual desabilitar SAML é mitigação válida). Isso significa que, sem aplicar a cadeia de fixpacks, não há controle compensatório documentado pelo fornecedor além de restringir rigorosamente quem tem conta autenticada no IDRM e monitorar acesso à rede do appliance.

Como mitigação prioritária adicional, trocar imediatamente a senha padrão da conta administrativa do IDRM (relacionada à CVE-2020-4429) reduz o risco combinado, já que essa senha padrão é o caminho mais provável para um atacante obter a autenticação de baixo privilégio que esta CVE-2020-4430 exige. Isolar a interface de administração do IDRM da rede geral, sem exposição direta à internet, também reduz a superfície de exploração enquanto o patch não é aplicado.

Como detectar

Não há um endpoint ou parâmetro vulnerável documentado publicamente pela IBM ou pelo NVD para esta CVE especificamente, o que limita a criação de uma assinatura precisa. Em geral, path traversal em aplicações web fica visível em logs de acesso HTTP do IDRM através de sequências de subida de diretório codificadas (como '../', '%2e%2e%2f', '..%5c') em parâmetros de URL de endpoints de download/relatório, e por respostas HTTP 200 com conteúdo de arquivos fora do escopo esperado da aplicação (por exemplo, arquivos de sistema ou de configuração ao invés de relatórios do IDRM). A ausência de detalhe técnico oficial sobre o endpoint exato é, em si, uma limitação relevante para quem monta regras de detecção — vale monitorar de forma mais ampla qualquer requisição autenticada ao IDRM com padrões de traversal, e correlacionar com logins usando a conta administrativa padrão (CVE-2020-4429) como indicador de comprometimento em cadeia.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
IBM Data Risk Manager 2.0.1, 2.0.2, 2.0.3, and 2.0.4 could allow a remote authenticated attacker to traverse directories on the system. An attacker could send a specially-crafted URL request to download arbitrary files from the system. IBM X-Force ID: 180535.
CVSS:3.0/S:U/AV:N/A:N/AC:L/C:L/PR:L/UI:N/I:N/E:U/RC:C/RL:O
Produtos afetados
IBM · Data Risk Manager