← voltar
CVE-2022-40765mediumsob ataqueransomwareCWE-77

CVE-2022-40765

48Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 6.8epss 11%
da publicação à arma
Publicada no NVD22 de nov.
CISA KEV+91d
probabilidade de exploração
11%top 4% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-03-14

Apply updates per vendor instructions.

Resumo

Falha de injeção de comando (CWE-77) no componente Edge Gateway do Mitel MiVoice Connect, explorável por um atacante já autenticado com acesso à rede interna. Está no catálogo KEV da CISA por exploração confirmada em ambiente real, o que eleva sua prioridade prática mesmo com CVSS moderado (6.8) — o vetor AV:A e PR:H limitam o alcance a quem já pisou na rede interna e possui credenciais.

Detalhamento técnico

A vulnerabilidade reside no componente Edge Gateway do MiVoice Connect, um proxy/gateway que expõe funcionalidades via parâmetros de URL para comunicação entre elementos internos e externos do sistema de telefonia. Segundo o advisory da Mitel, a causa é 'insufficient restriction of URL parameters' — ou seja, algum parâmetro recebido pela aplicação é passado, direta ou indiretamente, para uma chamada de sistema ou shell sem sanitização adequada, permitindo que um valor controlado pelo atacante seja interpretado como comando pelo sistema operacional subjacente (CWE-77, Command Injection).

O fornecedor não detalhou publicamente qual endpoint, parâmetro específico ou binário é invocado — a descrição técnica disponível se limita ao advisory 22-0007 e ao apontamento genérico da CISA no catálogo KEV. Pesquisadores da CrowdStrike (Patrick Bennett e Brian Pitchford) reportaram a falha de forma privada à Mitel, mas não há writeup técnico público detalhando o payload ou o fluxo exato de código vulnerável nas fontes disponíveis.

O pré-requisito PR:H (privilégios altos, autenticação necessária) e AV:A (rede adjacente/interna) no vetor CVSS indicam que o atacante precisa já estar dentro da rede corporativa e possuir uma conta válida no sistema MiVoice Connect antes de conseguir injetar o comando — não é uma falha explorável direto da internet sem essas condições.

Como é explorada

A exploração exige duas condições simultâneas que a manchete 'command injection' não deixa claro: acesso à rede interna (adjacente ao Edge Gateway, não à internet pública) e uma conta autenticada no MiVoice Connect. Com essas condições satisfeitas, o atacante manipula parâmetros de URL enviados ao Edge Gateway para injetar comandos que são executados no contexto do sistema operacional que hospeda o serviço — segundo a CISA, 'execute commands within the context of the system'.

O impacto potencial é alto: CVSS 3.1 aponta C:H/I:H/A:H, ou seja, comprometimento total de confidencialidade, integridade e disponibilidade do host afetado, o que na prática costuma significar execução remota de comando com privilégios do serviço, abrindo caminho para movimento lateral dentro da rede de telefonia/VoIP e possivelmente para a rede corporativa mais ampla.

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 21/02/2023, com prazo de correção definido para 14/03/2023), mas não há, nas fontes catalogadas, detalhamento público de campanha, grupo de ameaça ou IOCs associados a essa exploração — apenas a confirmação de que foi usada em ataques reais, sem atribuição pública documentada nas fontes consultadas.

Versões

Afetadas
MiVoice Connect até a versão 19.3 (build 22.22.6100.0), inclusive, e versões anteriores.
Corrigidas em
A Mitel recomenda atualizar para a versão corrigida detalhada no Security Bulletin 22-0007-001; o número exato de build não está especificado no advisory público (22-0007) nem nas demais fontes consultadas — deve ser obtido junto ao suporte Mitel.

Como se proteger

A recomendação oficial da Mitel é atualizar o MiVoice Connect para a versão corrigida referenciada no Security Bulletin 22-0007-001, disponível via suporte Mitel — o advisory público não lista o número exato da versão corrigida, apenas orienta o cliente a revisar o boletim de segurança do produto e aplicar a atualização mais recente disponível. Quem administra MiVoice Connect deve contatar o suporte Mitel ou acessar o portal de knowledge base para obter o número de build corrigido específico, já que essa informação não está no advisory público analisado.

Como controle compensatório caso a atualização não seja possível de imediato: restringir e segmentar o acesso de rede ao Edge Gateway apenas a hosts e usuários estritamente necessários, já que a falha depende de acesso de rede adjacente (AV:A) — isolar o componente atrás de firewall interno reduz a superfície de exposição mesmo sem eliminar a vulnerabilidade. Revisar e restringir contas com acesso autenticado ao sistema (PR:H) também reduz o número de atores capazes de explorar a falha, pois a exploração depende de credenciais válidas.

Não existe mitigação via WAF documentada nas fontes — a falha está em um componente interno de telefonia (Edge Gateway), não em uma aplicação web tradicionalmente coberta por regras de WAF genéricas. Assumir que segmentação de rede substitui o patch é um erro: ela reduz a probabilidade de exploração, mas não corrige a causa raiz enquanto a versão vulnerável estiver em produção.

Como detectar

Não há assinatura pública de detecção, IOC ou padrão de log documentado nas fontes consultadas (advisory Mitel, catálogo KEV da CISA). Na ausência de indicadores publicados, a recomendação prática é monitorar logs de acesso ao Edge Gateway por parâmetros de URL anômalos (caracteres de shell como `;`, `|`, `&&`, backticks, `$()`) e por execução de processos inesperados no host que hospeda o componente, além de correlacionar autenticações seguidas de requisições fora do padrão normal de uso administrativo.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in the Edge Gateway component of Mitel MiVoice Connect through 19.3 (22.22.6100.0) could allow an authenticated attacker with internal network access to conduct a command-injection attack, due to insufficient restriction of URL parameters.
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a