← voltar
CVE-2023-45727highsob ataqueCWE-611

CVE-2023-45727

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.5epss 3.5%
da publicação à arma
Publicada no NVD18 de out.
CISA KEV+412d
probabilidade de exploração
3.5%top 11% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-12-24

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de XML External Entity (XXE) no Proself, plataforma japonesa de compartilhamento e transferência de arquivos corporativos, que permite a um atacante remoto e não autenticado ler arquivos arbitrários do servidor, incluindo dados de contas de usuários. O caso é grave não pelo CVSS moderado (7.5), mas porque foi explorado como zero-day antes de qualquer correção existir, com o próprio fornecedor confirmando ataques em campo usados para roubar credenciais e tentar login não autorizado no sistema.

Detalhamento técnico

A vulnerabilidade é uma Improper Restriction of XML External Entity Reference (CWE-611). O parser XML usado pelo Proself para processar requisições da aplicação aceita definições de entidade externa dentro do XML enviado pelo cliente sem desabilitar resolução de DTD externa nem entidades externas. Isso permite que um atacante declare uma entidade que referencia um arquivo local do servidor (ex.: via URI file://) e faça o parser incluir o conteúdo desse arquivo na resposta ou em algum processamento subsequente que seja exposto ao atacante.

Como é explorada

O vetor é uma requisição HTTP contendo XML malformado enviada diretamente à aplicação web do Proself, sem necessidade de autenticação prévia, sessão válida ou configuração não padrão — é isso que torna o AV:N/PR:N/UI:N do CVSS realista aqui. O atacante precisa apenas de acesso de rede à interface web do produto (a evidência de exploração publicada pelo fornecedor mostra tentativas via HTTPS na porta 443). O resultado prático demonstrado em ataques reais foi a leitura de arquivos do servidor contendo informações de conta, que os atacantes usaram para tentar login não autorizado subsequente no próprio Proself — ou seja, XXE aqui funciona como etapa de reconhecimento/roubo de credenciais, não como execução de código direto. O fornecedor confirmou exploração ativa antes mesmo de atribuir CVE ao caso (detectado em 04/10/2023, divulgado publicamente em 10/10/2023), o que motivou sua entrada no catálogo KEV da CISA.

Versões

Afetadas
Proself Enterprise/Standard Edition Ver5.62 e anteriores; Proself Gateway Edition Ver1.65 e anteriores; Proself Mail Sanitize Edition Ver1.08 e anteriores.
Corrigidas em
Proself Enterprise/Standard Edition Ver5.63; Proself Gateway Edition Ver1.66; Proself Mail Sanitize Edition Ver1.09. Importante: Proself Enterprise/Standard Edition Ver.4 e anteriores NÃO recebem correção — o fornecedor declarou essas versões fora de suporte e recomenda descontinuar o uso ou migrar para a Ver.5, alertando que manter Ver.4 ou anterior em produção expõe risco de vazamento de todos os arquivos.

Como se proteger

A correção definitiva é atualizar para as versões corrigidas: Proself Enterprise/Standard Edition Ver5.63, Proself Gateway Edition Ver1.66 e Proself Mail Sanitize Edition Ver1.09 (Gateway e Mail Sanitize lançadas em 24/10/2023, Enterprise/Standard em 17/10/2023). Enquanto a atualização não é aplicada, o fornecedor publicou um paliativo oficial: substituir o arquivo de configuração 'updaterafterreboot.xml' por uma versão fornecida por eles, sobrescrevendo-o em Proselfinstallfolder/webapps/proself/WEB-INF/xml/process/admin/config/; esse paliativo não exige reinício do serviço, é aplicado imediatamente e, segundo o fornecedor, não afeta usuários — mas é mitigação temporária, não substitui o patch.

Como detectar

O fornecedor publicou um procedimento oficial de verificação de comprometimento: nos logs 'proself_updater.log' (pasta logs dentro do diretório de instalação), buscar a string 'jp.co.northgrid.proself.updater.afterreboot.logic.AfterRebootCheckLogic - .*Proself Ver' via grep (Linux) ou findstr (Windows). Qualquer linha de saída com esse padrão indica possível tentativa de exploração e o fornecedor recomenda contato direto com o suporte da North Grid nesse caso; ausência de saída indica que não houve exploração detectada por essa assinatura específica. Não há indicação pública de assinaturas de WAF ou IDS além desse mecanismo de log fornecido pelo próprio vendor.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Proself Enterprise/Standard Edition Ver5.62 and earlier, Proself Gateway Edition Ver1.65 and earlier, and Proself Mail Sanitize Edition Ver1.08 and earlier allow a remote unauthenticated attacker to conduct XML External Entity (XXE) attacks. By processing a specially crafted request containing malformed XML data, arbitrary files on the server containing account information may be read by the attacker.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N