Voltar para o Labs
Alerta de Segurança

CVE-2024-11054

Sobre

Uma vulnerabilidade classificada como crítica foi encontrada no SourceCodester Simple Music Cloud Community System 1.0. Essa vulnerabilidade afeta um código desconhecido do arquivo /music/ajax.php?action=signup. A manipulação do argumento pp leva a upload irrestrito. O ataque pode ser iniciado remotamente. O exploit foi divulgado publicamente e pode ser utilizado.

Fraqueza (CWE):CWE-284CWE-434

Análise do analista Rainforest

O SourceCodester Simple Music Cloud Community System 1.0 tem um upload irrestrito de arquivos em seu fluxo de cadastro: o argumento pp para /music/ajax.php?action=signup aceita um arquivo sem restrição de tipo significativa, então um atacante pode enviar um arquivo que o servidor pode executar. Alcançado durante o cadastro com apenas baixos privilégios, este é o caminho arquetípico para uma web shell e execução de código — e um exploit público já existe.

A severidade do padrão é real, mas a realidade de implantação atenua a urgência. Este é um software comunitário de pequeno porte, do tipo demonstração, com uma base de instalação reduzida e dispersa, não uma aplicação amplamente utilizada, então um PoC publicado alimenta varreduras oportunistas contra as poucas instâncias expostas em vez de campanhas amplas. O fato de o upload ficar no caminho de cadastro reduz ainda mais o esforço, já que alcançá-lo mal exige status.

Classificamos isso pelo fato de estar de fato presente, e não pelo exploit isolado. Nossa primeira varredura é descoberta — essa aplicação de música do SourceCodester, ou seu codebase, roda em algum ponto alcançável pela internet no nosso parque — e para a maioria dos ambientes a resposta é não. Onde aparece, um caminho de upload irrestrito rumo a RCE é tratado com seriedade e retirado da internet pública rapidamente, já que uma web shell aqui significa controle total do host.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2024-11054?

Uma vulnerabilidade classificada como crítica foi encontrada no SourceCodester Simple Music Cloud Community System 1.0. Essa vulnerabilidade afeta um código desconhecido do arquivo /music/ajax.php?action=signup. A manipulação do argumento pp leva a upload irrestrito. O ataque pode ser iniciado remotamente. O exploit foi divulgado publicamente e pode ser utilizado.

Qual a gravidade de CVE-2024-11054?

CVE-2024-11054 tem pontuação base CVSS 3.1 de 6.3, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 67 de 100, na faixa elevado.

Como CVE-2024-11054 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Baixo, integridade Baixo e disponibilidade Baixo.

Quais produtos são afetados por CVE-2024-11054?

Os avisos públicos listam como afetados: simple music cloud community system. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2024-11054?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email