CVE-2021-44515
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
Falha de bypass de autenticação no ManageEngine Desktop Central e Desktop Central MSP que permite a um atacante não autenticado executar código arbitrário no servidor. O próprio fornecedor confirmou exploração ativa antes da divulgação (dezembro de 2021), e a CISA incluiu a CVE no catálogo KEV com prazo de correção de duas semanas — não é um CVSS 9.8 inflado, é exploração real contra servidores expostos.
Detalhamento técnico
O fornecedor descreve a falha como 'Authentication Bypass using Filter Configuration' (título da própria página de advisory), o que indica que o problema está na forma como o filtro de autenticação da aplicação decide quais URLs exigem sessão válida — um cenário clássico de CWE-287 (Improper Authentication) combinado com manipulação de rota/URL que engana o filtro fazendo-o tratar uma requisição autenticada como não sujeita a checagem. O fornecedor não publicou detalhes de código ou do endpoint exato explorado, então não é possível precisar aqui qual parâmetro ou classe Java está envolvida.
Os indicadores de comprometimento divulgados pelo fornecedor dão pistas do encadeamento pós-bypass: requisições para /STATE_ID/123/agentLogUploader e /fos/statuscheck aparecem nos logs de acesso durante exploração, e artefatos como aaa.zip (em \lib) e help_me.jsp (em \webapps\DesktopCentral\html) ficam no disco — isso sugere que, após contornar a autenticação, o atacante consegue fazer upload de um arquivo (zip) que é extraído/processado pelo servidor e resulta em uma JSP webshell depositada dentro do webroot, entregando execução de código com o mesmo nível de privilégio do processo do Desktop Central.
O CVSS 3.1 de 9.8 (AV:N/AC:L/PR:N/UI:N/C:H/I:H/A:H) reflete corretamente a superfície: vetor de rede, sem necessidade de autenticação, sem interação do usuário, impacto total em confidencialidade, integridade e disponibilidade.
Como é explorada
O vetor é a interface web do Desktop Central/Desktop Central MSP exposta na rede — não há relato de necessidade de credenciais, acesso privilegiado prévio ou configuração não padrão para que a falha seja explorável; a exposição do console de gerenciamento à internet (ou a uma rede acessível ao atacante) já é pré-requisito suficiente. O fornecedor relata ter notado indícios de exploração antes mesmo da publicação do advisory, e a CISA confirma exploração in-the-wild ao incluir a CVE no catálogo KEV em 10/12/2021, dois dias antes da publicação formal no NVD.
Na prática documentada pelo fornecedor, o ataque combina o bypass do filtro de autenticação com um upload de arquivo que deposita uma webshell JSP no diretório web da aplicação, dando ao atacante execução de comandos no contexto do servidor Desktop Central — que tipicamente roda com privilégios elevados para poder gerenciar endpoints, tornando o impacto de um comprometimento particularmente severo (pivô para toda a frota de máquinas gerenciadas).
O fornecedor não classifica a falha como aplicável ao Desktop Central Cloud — apenas às instalações on-premises Enterprise e MSP.
Versões
Como se proteger
A correção é atualizar para os builds corrigidos publicados pelo fornecedor: para instalações em build 10.1.2127.17 ou anterior, aplicar 10.1.2127.18; para instalações entre 10.1.2128.0 e 10.1.2137.2, aplicar 10.1.2137.3. A mesma matriz de versões e correções vale tanto para Desktop Central Enterprise quanto para Desktop Central MSP.
Se a atualização imediata não for possível, o fornecedor recomenda primeiro rodar a ferramenta de detecção de exploração (RCEScan) disponibilizada por ele para verificar se o servidor já foi comprometido antes de aplicar qualquer correção — atualizar um servidor já comprometido sem investigar não remove a webshell nem eventual persistência. Não há menção de uma configuração, flag ou regra de WAF que neutralize a falha sem atualizar o binário; a única mitigação real é a atualização de build. Restringir o acesso ao console do Desktop Central apenas a redes internas de gestão reduz a superfície de ataque mas não corrige a vulnerabilidade em si.
Se houver suspeita de comprometimento, o fornecedor recomenda isolar a máquina da rede, fazer backup do banco de dados do Desktop Central, formatar a máquina comprometida, restaurar a partir do backup em uma máquina nova (idealmente diferente da original) na mesma versão do backup, atualizar imediatamente para o build corrigido, e então resetar credenciais de serviços, contas e Active Directory acessados a partir da máquina comprometida.
Como detectar
O fornecedor publicou IOCs específicos: presença do arquivo aaa.zip em \lib (MD5 9809bdf6e9981fbc3ad515b731124342) e do arquivo help_me.jsp em \webapps\DesktopCentral\html indicam exploração bem-sucedida com depósito de webshell. Nos logs de acesso (\logs\access_logs\access*), procurar requisições POST para /STATE_ID/123/agentLogUploader e requisições GET ou POST para /fos/statuscheck — presença desses padrões indica tentativa ou exploração efetiva. O fornecedor também disponibilizou uma ferramenta própria (RCEScan.bat) para varredura automatizada dessas evidências no servidor.