CVE-2024-11680
Acerca de
Las versiones de ProjectSend anteriores a r1720 están afectadas por una vulnerabilidad de autenticación inadecuada. Atacantes remotos no autenticados pueden explotar esta falla enviando solicitudes HTTP manipuladas a options.php, lo que permite la modificación no autorizada de la configuración de la aplicación. Una explotación exitosa permite a los atacantes crear cuentas, subir web shells e incrustar JavaScript malicioso.
Análisis del analista Rainforest
ProjectSend anterior a r1720 no autentica las solicitudes a options.php, el endpoint que controla la configuración de la aplicación. Un atacante remoto no autenticado envía solicitudes HTTP manipuladas para modificar esa configuración —por ejemplo, habilitando el registro abierto de usuarios— y a partir de ahí crea cuentas, sube web shells en PHP e incrusta JavaScript malicioso. Lo que debería ser una página de ajustes solo para administradores es en la práctica escribible por cualquiera, así que una sola cadena de solicitudes no autenticadas conduce a la ejecución de código y a ataques almacenados del lado del cliente.
ProjectSend es una aplicación de compartición de archivos autoalojada, expuesta a Internet por naturaleza y a menudo ejecutada sin una vigilancia estrecha, lo que la convirtió en un objetivo masivo fácil: se observó explotación a escala a finales de 2024 contra instalaciones expuestas a Internet. Actualiza a r1720 o posterior y, dado que el ataque reescribe la configuración y puede plantar artefactos persistentes, no te detengas en el parcheo: revisa los ajustes en busca de cambios no autorizados, busca cuentas maliciosas y shells PHP subidos en la raíz web, y comprueba las páginas servidas en busca de scripts inyectados.
Referencias
- https://github.com/projectdiscovery/nuclei-templates/blob/main/http/vulnerabilities/projectsend-auth-bypass.yaml
- https://github.com/projectsend/projectsend/commit/193367d937b1a59ed5b68dd4e60bd53317473744
- https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/linux/http/projectsend_unauth_rce.rb
- https://vulncheck.com/advisories/projectsend-bypass
- https://www.synacktiv.com/sites/default/files/2024-07/synacktiv-projectsend-multiple-vulnerabilities.pdf
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-11680
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-11680?
Las versiones de ProjectSend anteriores a r1720 están afectadas por una vulnerabilidad de autenticación inadecuada. Atacantes remotos no autenticados pueden explotar esta falla enviando solicitudes HTTP manipuladas a options.php, lo que permite la modificación no autorizada de la configuración de la aplicación.
¿Qué tan grave es CVE-2024-11680?
CVE-2024-11680 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2024-11680?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2024-11680?
Los avisos públicos listan como afectados: projectsend. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2024-11680?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
