Volver a Labs
Alerta de Seguridad

CVE-2024-25461

Acerca de

Vulnerabilidad de Directory Traversal en Terrasoft, Creatio Terrasoft CRM v.7.18.4.1532 que permite a un atacante remoto obtener información sensible mediante una solicitud manipulada al componente terrasoft.axd.

Debilidad (CWE):CWE-22

Análisis del analista Rainforest

El CRM de Creatio expone un componente, terrasoft.axd, que puede engañarse para que sirva archivos fuera de su ruta prevista, dando a un solicitante remoto no autenticado una vía para leer material sensible del servidor. Aquí no se escribe ni se ejecuta nada; el daño es a la confidencialidad, pero en un CRM eso puede significar secretos de configuración, cadenas de conexión o datos de negocio.

El directory traversal contra un endpoint conocido y con nombre es exactamente el tipo de cosa que se incorpora a las plantillas de escaneo una vez que se hace público, precisamente porque es barato de sondear y no requiere inicio de sesión. El impacto se detiene en la lectura, así que no es una toma de control por sí sola, pero los archivos que puede alcanzar a menudo entregan al atacante la credencial o la ruta interna que habilitan la siguiente etapa.

Para nosotros la señal de prioridad es la exposición a internet. Un CRM se publica con frecuencia para equipos de ventas remotos, así que queremos saber cuáles instancias de Creatio responden desde afuera y si el componente vulnerable responde allí. Donde no podamos parchear de inmediato, es una buena candidata para una regla de parche virtual en el proxy que bloquee secuencias de traversal contra ese endpoint, ganando tiempo sin esperar al ciclo del proveedor.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-25461?

Vulnerabilidad de Directory Traversal en Terrasoft, Creatio Terrasoft CRM v.7.18.4.1532 que permite a un atacante remoto obtener información sensible mediante una solicitud manipulada al componente terrasoft.axd.

¿Qué tan grave es CVE-2024-25461?

CVE-2024-25461 tiene una puntuación base CVSS 3.1 de 7.5, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 75 sobre 100, en la banda alto.

¿Cómo se explota CVE-2024-25461?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Ninguno y disponibilidad Ninguno.

¿Qué productos afecta CVE-2024-25461?

Los avisos públicos listan como afectados: crm creatio. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2024-25461?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email