← voltar
CVE-2023-43208criticalsob ataqueransomwareCWE-502CWE-78

CVE-2023-43208

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 83%
da publicação à arma141 dias
Publicada no NVD26 de out.
1ª PoC+141d
metasploit25 de out.
CISA KEV+207d
probabilidade de exploração
83%top 1% das CVEs
exploração observada
simCISA + VulnCheck
29 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-06-10

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Mirth Connect, plataforma open source de integração de dados hospitalares da NextGen Healthcare, permite execução remota de código não autenticada através de uma falha de deserialização Java (XStream). A CVE-2023-43208 existe porque o patch da CVE-2023-37679 (lançado na versão 4.4.0) foi incompleto: o fornecedor descreveu a falha original como restrita a instalações rodando Java 8 ou anterior, mas pesquisadores da Horizon3.ai demonstraram que todas as instalações, independente da versão do Java, continuavam vulneráveis e que o próprio patch podia ser contornado. Importa porque o produto costuma rodar como SYSTEM no Windows e tem exposição relevante na internet em ambientes de saúde — CVSS 9.8 é fiel ao risco real aqui, sem pré-condições que reduzam o impacto.

Detalhamento técnico

A causa raiz é CWE-502 (Deserialization of Untrusted Data). Mirth Connect expõe endpoints administrativos que aceitam objetos serializados via XStream (biblioteca Java para conversão XML↔objeto) sem validação adequada de allow-list de classes. Um atacante que controla o conteúdo XML enviado a esses endpoints pode instanciar gadget chains conhecidos do ecossistema Java para forçar execução arbitrária de código no momento da deserialização.

A CVE-2023-37679, reportada pela IHTeam, já explorava esse mesmo mecanismo. O fix lançado em 4.4.0 restringiu a exploração apenas para o cenário descrito nas release notes do fornecedor (Java 8 ou inferior), mas a Horizon3.ai encontrou que a superfície de ataque persistia em qualquer versão de Java e que o filtro/validação aplicado no patch podia ser evitado — daí a nova CVE, atribuída à incompletude da correção anterior.

A Horizon3.ai verificou que instalações do Mirth Connect datadas de 2015/2016 já eram vulneráveis ao mecanismo subjacente, o que indica que o problema é estrutural no uso de XStream pelo produto, não um bug pontual introduzido recentemente.

Como é explorada

O vetor é uma requisição HTTP única, sem autenticação, contendo um payload serializado malicioso enviado a um endpoint da API do Mirth Connect que realiza a deserialização vulnerável. Não há necessidade de credenciais, interação do usuário, nem configuração não padrão — a exposição da interface administrativa/API à rede (ou à internet) já é suficiente. A Horizon3.ai relata ter validado a execução de comandos (exemplo dado: `ping`) em host Windows, onde o processo do Mirth Connect roda tipicamente como usuário SYSTEM, o que dá ao atacante controle total do sistema operacional subjacente, não apenas da aplicação.

A Horizon3.ai optou por não publicar exploit funcional no momento da divulgação, mas afirma que a técnica de exploração via XStream é bem documentada publicamente. Posteriormente circularam PoCs públicas, módulo Metasploit e template Nuclei, o que baixou a barreira técnica para exploração em massa — consistente com a entrada da CVE no catálogo KEV da CISA em maio de 2024, indicando exploração confirmada em ambiente real.

O resultado final é RCE completo no host, com potencial para acesso a dados sensíveis de saúde processados pela plataforma de integração e uso como ponto de entrada para movimento lateral, especialmente relevante dado o histórico de ransomware contra o setor de saúde citado pela Horizon3.ai.

Versões

Afetadas
Todas as versões do Mirth Connect anteriores à 4.4.1, incluindo a 4.4.0 (que corrigiu apenas parcialmente a CVE-2023-37679). A Horizon3.ai verificou vulnerabilidade em instalações remontando a 2015/2016, independentemente da versão do Java utilizada — contrariando a nota do fornecedor de que a falha original afetaria só instalações em Java 8 ou anterior.
Corrigidas em
4.4.1 (lançada em 17 de outubro de 2023). Não há menção de backport para ramos anteriores nas fontes consultadas.

Como se proteger

A correção definitiva é atualizar para a versão 4.4.1 do Mirth Connect. Atualizar apenas para 4.4.0 (o patch da CVE-2023-37679) não é suficiente — é exatamente esse patch incompleto que a CVE-2023-43208 explora, então ambientes que aplicaram só a correção anterior permanecem vulneráveis e podem ter falsa sensação de segurança.

Se a atualização imediata não for possível, a CISA KEV recomenda aplicar mitigações do fornecedor ou descontinuar o uso do produto — não há paliativo de configuração documentado pelas fontes consultadas além de restringir a exposição de rede (remover a interface administrativa/API do Mirth Connect do acesso direto à internet, isolando-a atrás de VPN ou controle de acesso de rede) enquanto o patch não é aplicado. Isso reduz a superfície de ataque mas não elimina o risco de quem já tem acesso à rede interna.

Dado que a plataforma frequentemente roda como SYSTEM no Windows, revisar o nível de privilégio do serviço é um controle compensatório adicional, embora não substitua o patch.

Como detectar

É possível identificar a versão exposta do servidor com uma requisição simples à API: `curl -k -H 'X-Requested-With: OpenAPI' https://:/api/server/version`. Qualquer resposta indicando versão anterior à 4.4.1 sinaliza instalação exploitável, segundo a Horizon3.ai.

Para detecção de tentativa de exploração, procurar em logs de acesso requisições HTTP para endpoints administrativos/API do Mirth Connect contendo payloads XML incomuns (estruturas típicas de gadget chains XStream) e correlacionar com processos filhos anômalos gerados pelo serviço do Mirth Connect (execução de shell, cmd.exe, powershell ou binários fora do padrão da aplicação), especialmente quando o serviço roda como SYSTEM. As fontes não descrevem uma assinatura de rede única e confiável além disso — a existência de módulo Metasploit e template Nuclei sugere variações de payload que dificultam uma assinatura estática única.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
NextGen Healthcare Mirth Connect before version 4.4.1 is vulnerable to unauthenticated remote code execution. Note that this vulnerability is caused by the incomplete patch of CVE-2023-37679.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
PoCs públicas encontradas29
githubgithub.com/K3ysTr0K3R/CVE-2023-43208-EXPLOIT29githubgithub.com/jakabakos/CVE-2023-43208-mirth-connect-rce-poc7githubgithub.com/MKIRAHMET/PoC-2023-432083githubgithub.com/kyakei/CVE-2023-432083githubgithub.com/az4rvs/Mirth-Connect-CVE-2023-432082githubgithub.com/Avento/CVE-2023-43208_Detection_PoC2githubgithub.com/Pegasus0xx/CVE-2023-432081githubgithub.com/Criz117/CVE-2023-43208-PoC1githubgithub.com/predyy/CVE-2023-432081githubgithub.com/Humberto-pixel/CVE-2023-43208-PoC0githubgithub.com/J4F9S5D2Q7/CVE-2023-43208-MIRTHCONNECT0githubgithub.com/D3m0nicw0lf/CVE-2023-432080githubgithub.com/4nuxd/CVE-2023-432080githubgithub.com/LunaLynx12/cve-2023-43208-poc0cve_referencepacketstormsecurity.com/files/176920/Mirth-Connect-4.4.0-Remote-Command-Execution.htmlnão verificadovulncheckvulncheck.com/xdb/0f7be8e5e0banão verificadovulncheckvulncheck.com/xdb/ee5e1ec1b051não verificadovulncheckvulncheck.com/xdb/5d0f4efbe9bbnão verificadovulncheckvulncheck.com/xdb/467a9c5dfc03não verificadovulncheckvulncheck.com/xdb/7cd9ef4cb744não verificadovulncheckvulncheck.com/xdb/97838f814856não verificadovulncheckvulncheck.com/xdb/d6c610b2aa6anão verificadovulncheckvulncheck.com/xdb/d77b6af4ded3não verificadovulncheckvulncheck.com/xdb/356b98efe4c2não verificadovulncheckvulncheck.com/xdb/0031e5e69525não verificadovulncheckvulncheck.com/xdb/50547c2b4d2anão verificadovulncheckvulncheck.com/xdb/614ca36ed033não verificadovulncheckvulncheck.com/xdb/d7624f302c9enão verificadovulncheckvulncheck.com/xdb/af195baddffenão verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.