Código HTML do Conteúdo

Post: Uma vulnerabilidade no SolarWinds Web Help Desk pode permitir a execução remota de código - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div data-v-c7dc94ea=""> <div data-v-c7dc94ea=""> <div data-e2e-id="cis-resource-advisory"> <div> <div> <h4>N&Uacute;MERO DO AVISO MS-ISAC:</h4> <p><span>2025-089</span></p> </div> <div> <h4>DATA(S) DE EMISS&Atilde;O:</h4> <p><span>09/23/2025</span></p> </div> <div> <h4>VIS&Atilde;O GERAL:</h4> <p>Uma vulnerabilidade foi descoberta no SolarWinds Web Help Desk, que pode permitir a execu&ccedil;&atilde;o remota de c&oacute;digo. O SolarWinds Web Help Desk (WHD) &eacute; um software baseado na Web que fornece suporte t&eacute;cnico de TI e funcionalidade de gerenciamento de ativos, permitindo que as equipes de TI gerenciem solicita&ccedil;&otilde;es de servi&ccedil;o, rastreiem ativos de TI e ofere&ccedil;am op&ccedil;&otilde;es de autoatendimento aos usu&aacute;rios finais. A explora&ccedil;&atilde;o bem-sucedida dessa vulnerabilidade pode permitir que um ator execute c&oacute;digo no contexto de SYSTEM. Um invasor poderia ent&atilde;o instalar programas; visualizar, alterar ou excluir dados; ou criar novas contas com direitos totais de usu&aacute;rio.</p> </div> <div> <h4>INTELIG&Ecirc;NCIA DE AMEA&Ccedil;AS:</h4> <p>Atualmente, n&atilde;o h&aacute; relatos dessa vulnerabilidade sendo explorada na natureza.</p> </div> <div> <h4>SISTEMAS AFETADOS:</h4> <ul> <li>SolarWinds Web Help Desk 12.8.7 e todas as vers&otilde;es anteriores</li> </ul> </div> <div> <h4>RISCO:</h4> <div> <div> <h5>Governo:</h5> <p><span>Grandes e m&eacute;dias entidades governamentais</span><span>ALTO</span></p> <p><span>Governo pequeno</span><span>M&Eacute;DIA</span></p> </div> <div> <h5>Empresas:</h5> <p><span>Entidades de grandes e m&eacute;dias empresas</span><span>ALTO</span></p> <p><span>Entidades de pequenas empresas</span><span>M&Eacute;DIA</span></p> </div> </div> </div> <div> <h4>RESUMO T&Eacute;CNICO:</h4> <div> <p>Uma vulnerabilidade foi descoberta no SolarWinds Web Help Desk, que pode permitir a execu&ccedil;&atilde;o remota de c&oacute;digo. Os detalhes da vulnerabilidade s&atilde;o os seguintes:</p> <p><strong>T&aacute;tica</strong>: <em>Acesso inicial </em>(<a href="https://attack.mitre.org/tactics/TA0001" rel="noopener noreferrer" target="_blank"><u>TA0001</u></a>):</p> <p><strong>T&eacute;cnica</strong>: <em>Explorar aplicativo voltado para o p&uacute;blico </em>(<a href="https://attack.mitre.org/techniques/T1190" rel="noopener noreferrer" target="_blank"><u>T1190</u></a>):</p> <ul> <li>Descobriu-se que o SolarWinds Web Help Desk &eacute; suscet&iacute;vel a uma vulnerabilidade de execu&ccedil;&atilde;o remota de c&oacute;digo de desserializa&ccedil;&atilde;o AjaxProxy n&atilde;o autenticada que, se explorada, permitiria que um invasor executasse comandos na m&aacute;quina host. Essa vulnerabilidade &eacute; um desvio de patch do CVE-2024-28988, que por sua vez &eacute; um desvio de patch do CVE-2024-28986. (CVE-2025-26399)</li> </ul> <p>A explora&ccedil;&atilde;o bem-sucedida dessa vulnerabilidade pode permitir que um ator execute c&oacute;digo no contexto de SYSTEM. Um invasor poderia ent&atilde;o instalar programas; visualizar, alterar ou excluir dados; ou criar novas contas com direitos totais de usu&aacute;rio.</p> </div> </div> <div> <h4>RECOMENDA&Ccedil;&Otilde;ES:</h4> <div> <p>Recomendamos que as seguintes a&ccedil;&otilde;es sejam tomadas:</p> <ul> <li>Aplique as atualiza&ccedil;&otilde;es apropriadas fornecidas pela SolarWinds ou por outros fornecedores que usam esse software a sistemas vulner&aacute;veis imediatamente ap&oacute;s o teste apropriado. (<a href="https://attack.mitre.org/mitigations/M1051/" rel="noopener noreferrer" target="_blank"><strong><u>M1051</u></strong></a><strong>: Atualizar software</strong>)</li> <li><strong>Salvaguarda 7.1 : Estabelecer e manter um processo de gerenciamento de vulnerabilidades: </strong>Estabele&ccedil;a e mantenha um processo documentado de gerenciamento de vulnerabilidades para ativos corporativos. Revise e atualize a documenta&ccedil;&atilde;o anualmente ou quando ocorrerem mudan&ccedil;as significativas na empresa que possam afetar esta Salvaguarda.</li> <li><strong>Salvaguarda 7.2: Estabelecer e manter um processo de corre&ccedil;&atilde;o:</strong>Estabele&ccedil;a e mantenha uma estrat&eacute;gia de corre&ccedil;&atilde;o baseada em risco documentada em um processo de corre&ccedil;&atilde;o, com revis&otilde;es mensais ou mais frequentes.</li> <li><strong>Safeguard 7.4: Execute o gerenciamento automatizado de patches de aplicativos:</strong>Execute atualiza&ccedil;&otilde;es de aplicativos em ativos corporativos por meio do gerenciamento automatizado de patches mensalmente ou com mais frequ&ecirc;ncia.</li> <li><strong>Salvaguarda 7.5: Executar verifica&ccedil;&otilde;es automatizadas de vulnerabilidade de ativos corporativos internos: </strong>Execute verifica&ccedil;&otilde;es automatizadas de vulnerabilidades de ativos corporativos internos trimestralmente ou com mais frequ&ecirc;ncia. Realize verifica&ccedil;&otilde;es autenticadas e n&atilde;o autenticadas, usando uma ferramenta de verifica&ccedil;&atilde;o de vulnerabilidades compat&iacute;vel com SCAP.</li> <li><strong>Salvaguarda 7.7: Corrigir vulnerabilidades detectadas:</strong>Corrija vulnerabilidades detectadas no software por meio de processos e ferramentas mensalmente ou com mais frequ&ecirc;ncia, com base no processo de corre&ccedil;&atilde;o.</li> <li><strong>Salvaguarda 12.1: Garantir que a infraestrutura de rede esteja atualizada:</strong>Certifique-se de que a infraestrutura de rede seja mantida atualizada. Exemplos de implementa&ccedil;&otilde;es incluem a execu&ccedil;&atilde;o da vers&atilde;o est&aacute;vel mais recente do software e/ou o uso de ofertas de rede como servi&ccedil;o (NaaS) com suporte no momento. Revise as vers&otilde;es do software mensalmente, ou com mais frequ&ecirc;ncia, para verificar o suporte ao software.</li> <li><strong>Salvaguarda 18.1: Estabelecer e manter um programa de teste de penetra&ccedil;&atilde;o:</strong>Estabelecer e manter um programa de teste de penetra&ccedil;&atilde;o apropriado ao tamanho, complexidade e maturidade da empresa. As caracter&iacute;sticas do programa de teste de penetra&ccedil;&atilde;o incluem escopo, como rede, aplicativo Web, Interface de Programa&ccedil;&atilde;o de Aplicativos (API), servi&ccedil;os hospedados e controles de instala&ccedil;&otilde;es f&iacute;sicas; frequ&ecirc;ncia; limita&ccedil;&otilde;es, como horas aceit&aacute;veis e tipos de ataque exclu&iacute;dos; informa&ccedil;&otilde;es de ponto de contato; corre&ccedil;&atilde;o, como como as descobertas ser&atilde;o encaminhadas internamente; e requisitos retrospectivos.</li> <li><strong>Salvaguarda 18.2: Executar testes peri&oacute;dicos de penetra&ccedil;&atilde;o externa:</strong>Realize testes peri&oacute;dicos de penetra&ccedil;&atilde;o externa com base nos requisitos do programa, pelo menos anualmente. O teste de penetra&ccedil;&atilde;o externa deve incluir reconhecimento corporativo e ambiental para detectar informa&ccedil;&otilde;es explor&aacute;veis. O teste de penetra&ccedil;&atilde;o requer habilidades e experi&ecirc;ncia especializadas e deve ser conduzido por uma parte qualificada. O teste pode ser uma caixa transparente ou uma caixa opaca.</li> <li><strong>Salvaguarda 18.3: Corrigir resultados do teste de penetra&ccedil;&atilde;o:</strong>Corrija as descobertas do teste de penetra&ccedil;&atilde;o com base na pol&iacute;tica da empresa para escopo e prioriza&ccedil;&atilde;o de corre&ccedil;&atilde;o.</li> </ul> <ul> <li>Aplique o Princ&iacute;pio do Menor Privil&eacute;gio a todos os sistemas e servi&ccedil;os. Execute todos os softwares como um usu&aacute;rio sem privil&eacute;gios (sem privil&eacute;gios administrativos) para diminuir os efeitos de um ataque bem-sucedido. (<a href="https://attack.mitre.org/mitigations/M1026/" rel="noopener noreferrer" target="_blank"><strong><u>M1026</u></strong></a><strong>: Gerenciamento de contas privilegiadas</strong>)</li> <li><strong>Salvaguarda 4.7: Gerenciar contas padr&atilde;o em ativos e software corporativos:</strong>Gerencie contas padr&atilde;o em ativos e software corporativos, como raiz, administrador e outras contas de fornecedores pr&eacute;-configuradas. Exemplos de implementa&ccedil;&otilde;es podem incluir: desabilitar contas padr&atilde;o ou torn&aacute;-las inutiliz&aacute;veis.</li> <li><strong>Salvaguarda 5.5: Estabelecer e manter um invent&aacute;rio de contas de servi&ccedil;o:</strong>Estabele&ccedil;a e mantenha um invent&aacute;rio de contas de servi&ccedil;o. O invent&aacute;rio, no m&iacute;nimo, deve conter o propriet&aacute;rio do departamento, a data de revis&atilde;o e a finalidade. Execute revis&otilde;es de conta de servi&ccedil;o para validar se todas as contas ativas est&atilde;o autorizadas, em uma agenda recorrente no m&iacute;nimo trimestralmente ou com mais frequ&ecirc;ncia.</li> </ul> <ul> <li>A verifica&ccedil;&atilde;o de vulnerabilidades &eacute; usada para encontrar vulnerabilidades de software potencialmente explor&aacute;veis para corrigi-las. (<a href="https://attack.mitre.org/mitigations/M1016/" rel="noopener noreferrer" target="_blank"><strong><u>M1016</u></strong></a>:<strong>Verifica&ccedil;&atilde;o de vulnerabilidades</strong>)</li> <li><strong>Salvaguarda 16.13: Realizar Teste de Penetra&ccedil;&atilde;o de Aplicativos:</strong>Realize testes de penetra&ccedil;&atilde;o de aplicativos. Para aplicativos cr&iacute;ticos, o teste de penetra&ccedil;&atilde;o autenticado &eacute; mais adequado para encontrar vulnerabilidades de l&oacute;gica de neg&oacute;cios do que a verifica&ccedil;&atilde;o de c&oacute;digo e o teste de seguran&ccedil;a automatizado. O teste de penetra&ccedil;&atilde;o depende da habilidade do testador de manipular manualmente um aplicativo como um usu&aacute;rio autenticado e n&atilde;o autenticado.</li> </ul> <ul> <li>Arquitetar se&ccedil;&otilde;es da rede para isolar sistemas, fun&ccedil;&otilde;es ou recursos cr&iacute;ticos. Use segmenta&ccedil;&atilde;o f&iacute;sica e l&oacute;gica para impedir o acesso a sistemas e informa&ccedil;&otilde;es potencialmente confidenciais. Use uma DMZ para conter todos os servi&ccedil;os voltados para a Internet que n&atilde;o devem ser expostos da rede interna. Configure inst&acirc;ncias separadas de nuvem privada virtual (VPC) para isolar sistemas de nuvem cr&iacute;ticos. (<a href="https://attack.mitre.org/mitigations/M1030/" rel="noopener noreferrer" target="_blank"><strong><u>M1030</u></strong></a>:<strong>Segmenta&ccedil;&atilde;o de rede</strong>)</li> <li><strong>Salvaguarda 12.2: Estabelecer e manter uma arquitetura de rede segura: </strong>Estabele&ccedil;a e mantenha uma arquitetura de rede segura. Uma arquitetura de rede segura deve abordar a segmenta&ccedil;&atilde;o, o menor privil&eacute;gio e a disponibilidade, no m&iacute;nimo.</li> </ul> <ul> <li>Use recursos para detectar e bloquear condi&ccedil;&otilde;es que possam levar ou ser indicativas da ocorr&ecirc;ncia de uma explora&ccedil;&atilde;o de software. (<a href="https://attack.mitre.org/mitigations/M1050/" rel="noopener noreferrer" target="_blank"><strong><u>M1050</u></strong></a>:<strong>Prote&ccedil;&atilde;o contra exploits</strong>)</li> <li><strong>Salvaguarda 10.5:</strong><strong>Ative os recursos anti-explora&ccedil;&atilde;o:</strong>Habilite recursos antiexplora&ccedil;&atilde;o em ativos e software corporativos, sempre que poss&iacute;vel, como&reg; Microsoft Data Execution Prevention (DEP), Windows&reg; Defender Exploit Guard (WDEG) ou Apple&reg; System Integrity Protection (SIP) e Gatekeeper&trade;.</li> </ul> </div> </div> </div> </div> </div> </div></div>