Falha Crítica do RCE no GFI KerioControl Permite Execução Remota de Código via Injeção CRLF

Os agentes de ameaças estão tentando tirar proveito de uma falha de segurança recentemente divulgada que afeta GFI KerioControl firewalls que, se explorados com sucesso, poderiam permitir que agentes maliciosos alcancem a execução remota de código (RCE).

vulnerabilidade em questão, CVE-2024-52875, refere-se a uma linha de retorno de transporte de alimentação (CRLF) ataque de injeção, abrindo caminho para divisão de resposta HTTP, o que poderia então levar a uma falha de cross-site scripting (XSS).

A exploração bem-sucedida da falha RCE de 1 clique permite que um invasor injete entradas maliciosas nos cabeçalhos de resposta HTTP, introduzindo caracteres de retorno de carro (\r) e feed de linha (\n).

A falha impacta KerioControl versões 9.2.5 a 9.4.5, de acordo com o pesquisador de segurança Egidio Romano, que descoberto e relatado a falha no início de Novembro de 2024.

As falhas de divisão de resposta HTTP foram descobertas nos seguintes caminhos URI:

  • /nonauth/addCertException.com
  • /nonauth/guestConfirm.com
  • /nonauth/expiração.cs

“A entrada do usuário passada para essas páginas através do parâmetro ‘dest’ GET não é devidamente higienizada antes de ser usada para gerar um cabeçalho HTTP ‘Location’ em uma resposta HTTP 302”, Romano disse.

“Especificamente, o aplicativo não filtra/remove corretamente os caracteres de alimentação de linha (LF). Isso pode ser explorado para executar ataques HTTP Response Splitting, que, por sua vez, podem permitir que ele realize scripts entre sites refletidos (XSS) e possivelmente outros ataques.”

Uma correção para a vulnerabilidade foi lançada pela GFI em 19 de dezembro de 2024 versão 9.4.5 Patch 1. Desde então, uma exploração de prova de conceito (PoC) foi disponibilizada.

Especificamente, um adversário poderia criar uma URL maliciosa de tal forma que um usuário administrador clicando sobre ele desencadeia a execução do PoC hospedado em um servidor controlado por invasor, que, em seguida, carrega um arquivo .img malicioso através da funcionalidade de atualização de firmware, concedendo acesso root ao firewall.

A empresa de inteligência de ameaças GreyNoise tem relatado essas tentativas de exploração visando o CVE-2024-52875 começaram em 28 de dezembro de 2024, com os ataques originados de sete endereços IP exclusivos de Cingapura e Hong Kong até o momento.

De acordo com Censys, existem mais de 23.800 instâncias GFI KerioControl expostas à Internet. A maioria desses servidores está localizada no Irã, Uzbequistão, Itália, Alemanha, Estados Unidos, Tcheca, Bielorrússia, Ucrânia, Rússia e Brasil.

A natureza exata dos ataques que exploram a falha atualmente não é conhecida. Os usuários do KerioControl são aconselhados a tomar medidas para proteger suas instâncias o mais rápido possível para mitigar possíveis ameaças.

Fonte: https://thehackernews.com/