← voltar
CVE-2025-0994highsob ataqueCWE-502

CVE-2025-0994

83Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.6epss 31%
da publicação à arma1 dias
Publicada no NVD6 de fev.
1ª PoC+1d
CISA KEV+1d
probabilidade de exploração
31%top 2% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-02-28

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de deserialização insegura (CWE-502) no Trimble Cityworks, plataforma de gestão de ativos usada por concessionárias de água, energia e transporte, que permite a um usuário autenticado executar código remotamente no servidor IIS que hospeda a aplicação. A CISA confirma exploração ativa e o caso está no catálogo KEV — o requisito de autenticação prévia reduz a superfície de ataque direta pela internet, mas não elimina o risco em ambientes onde credenciais de baixo privilégio já circulam ou foram comprometidas.

Detalhamento técnico

A vulnerabilidade é uma deserialização de dados não confiáveis (CWE-502) na aplicação Cityworks, que roda sobre Microsoft IIS. O padrão típico desse tipo de falha é a aplicação aceitar um objeto serializado controlado pelo cliente e reconstruí-lo no servidor sem validação suficiente do tipo ou da origem, permitindo que a cadeia de deserialização instancie objetos arbitrários e, a partir daí, execute código no contexto do processo IIS. O advisory da CISA/Trimble não detalha o endpoint ou o formato de payload exato, apenas confirma o mecanismo de classe (CWE-502) e o resultado (RCE).

O CVSS v3.1 calculado pelo fornecedor (7.2, vetor AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) e o CVSS v4 (8.6) concordam em um ponto central: é necessário privilégio (PR:H) — ou seja, a exploração exige uma conta autenticada no Cityworks, não é uma falha pré-autenticação. Isso muda o perfil de risco: o atacante precisa ter obtido credenciais válidas antes de acionar a deserialização.

O advisory da CISA também aponta dois fatores agravantes observados em implantações reais que não são a vulnerabilidade em si, mas ampliam seu impacto: identidades do IIS configuradas com privilégios administrativos locais ou de domínio (quando o padrão recomendado é não rodar o IIS com esse nível de privilégio) e diretórios de anexos configurados de forma inadequada, abrangendo pastas além das que deveriam conter apenas anexos. Ambos os problemas, combinados com a deserialização, ampliam o alcance do RCE resultante — de execução no contexto da aplicação para, potencialmente, comprometimento mais amplo do host ou do domínio.

Como é explorada

O vetor é de rede (AV:N) e a complexidade de ataque é baixa (AC:L), mas a pré-condição decisiva é privilégio: o atacante precisa de uma conta autenticada no Cityworks para acionar o fluxo de deserialização vulnerável. Não há indicação, nas fontes analisadas, de bypass de autenticação associado a esta CVE — o ponto de entrada é uma sessão legítima (ou credenciais roubadas/vazadas/reutilizadas) contra a aplicação exposta via IIS.

A CISA confirma exploração ativa no mundo real ('CISA has received reports of this vulnerability being actively exploited') e incluiu a falha no catálogo KEV com prazo de correção de 28/02/2025, contado a partir da inclusão em 07/02/2025 — prazo curto, típico de CVEs com exploração confirmada e não apenas teórica. Existe PoC pública, o que reduz a barreira técnica para replicar o ataque uma vez que o atacante já tenha credenciais válidas.

O resultado final documentado pelo fornecedor é execução remota de código no servidor Windows/IIS que hospeda o Cityworks. Em ambientes onde o IIS roda com identidade sobreprivilegiada (cenário que a própria Trimble diz ter observado em implantações on-premise), o RCE inicial pode se converter em movimento lateral ou escalonamento a nível de domínio — por isso o advisory trata a correção de permissões do IIS como mitigação complementar, não apenas cosmética.

Versões

Afetadas
Cityworks: todas as versões anteriores a 15.8.9. Cityworks with office companion: todas as versões anteriores a 23.10.
Corrigidas em
Cityworks 15.8.9 (disponível a partir de 28/01/2025). Cityworks with office companion 23.10 (disponível a partir de 29/01/2025). Implantações Cityworks Online (CWOL) recebem a correção automaticamente.

Como se proteger

A correção definitiva é atualizar: Cityworks para 15.8.9 (disponível desde 28/01/2025) ou Cityworks with office companion para 23.10 (disponível desde 29/01/2025). Implantações Cityworks Online (CWOL) recebem a correção automaticamente; implantações on-premise precisam aplicar a atualização manualmente via portal de suporte da Trimble e devem fazê-lo imediatamente, segundo o próprio fornecedor.

Como controle compensatório — não como substituto do patch — a Trimble recomenda revisar a identidade de execução do IIS: ela não deve ter privilégios administrativos locais ou de domínio em nenhum site. Também recomenda restringir o diretório raiz de anexos para conter apenas pastas/subpastas de anexos, evitando que uma configuração permissiva amplie o alcance de um RCE. Nenhuma dessas duas medidas corrige a deserialização em si; elas apenas limitam o dano caso a falha seja explorada antes do patch ser aplicado.

Não há indicação nas fontes de uma mitigação via WAF ou bloqueio de assinatura específica publicada pelo fornecedor — a superfície e o payload de exploração não foram detalhados publicamente pela Trimble ou pela CISA nos documentos revisados. Restringir o acesso à aplicação a redes confiáveis e reforçar a política de credenciais (já que a exploração exige conta autenticada) reduz a probabilidade de exploração, mas não substitui a atualização.

Como detectar

As fontes revisadas (advisory da CISA/ICSA-25-037-04, comunicação da Trimble e entrada no KEV) não publicam indicadores de comprometimento, assinaturas de payload, endpoints específicos ou padrões de log associados à exploração — apenas confirmam exploração ativa em campo. Não há, portanto, um sinal confiável documentado publicamente para diferenciar tentativa de exploração de uso legítimo; monitorar autenticações anômalas na aplicação Cityworks e atividade incomum do processo do IIS (spawning de processos filhos inesperados, conexões de saída não usuais) é a abordagem genérica recomendável na ausência de IOCs específicos do fornecedor.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Trimble Cityworks versions prior to 15.8.9 and Cityworks with office companion versions prior to 23.10 are vulnerable to a deserialization vulnerability. This could allow an authenticated user to perform a remote code execution attack against a customer’s Microsoft Internet Information Services (IIS) web server.
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
PoCs públicas encontradas1
githubgithub.com/rxerium/CVE-2025-09944
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.