Contexto
A SOC recebeu alertas de IDS sobre atividade suspeita na aplicação Bonitasoft BPM. Temos um PCAP de 30 minutos de tráfego e um arquivo de alertas para analisar.
Task 1 — Bonitasoft Version
| |
Acessando o endpoint /bonita/API/system/session/1:
| |
No corpo das respostas HTTP encontramos a versão: Bonitasoft 2022.1
Task 2 — CVE Explorada
Pesquisando por Bonitasoft 2022.1 + RCE: CVE-2022-25237
Authentication bypass combinado com extensão de API não autenticada que permite upload de extensão BDM.
Task 3 — Credenciais Descobertas
| |
Extraindo as tentativas de login de força bruta:
username=admin&password=admin
username=admin&password=password
username=install&password=install
username=seb.broom%40forela.co.uk&password=g0vernm3nt
Credencial válida: seb.broom@forela.co.uk:g0vernm3nt
Task 4 — Endpoint de Exploração
| |
O atacante fez POST em /bonita/API/extension/rce após autenticar.
Task 5 — Payload RCE
| |
IP do C2: 77.74.198.52
Task 6 — Wordlist Usada
Analisando os alertas JSON:
| |
Timeline do Ataque
| Hora | Evento |
|---|---|
| 14:03:12 | Início da força bruta no /bonita/loginservice |
| 14:07:44 | Login bem-sucedido com credenciais seb.broom |
| 14:07:52 | Exploração de CVE-2022-25237 |
| 14:08:01 | Download e execução do payload do C2 |
| 14:08:15 | Shell reversa estabelecida |
IOCs
- IP C2: 77.74.198.52
- Credencial comprometida: seb.broom@forela.co.uk
- CVE: CVE-2022-25237
- Wordlist: credential-stuffing-rokfor-short.txt