CVE-2024-57968
Sobre
O Advantive VeraCore anterior à 2024.4.2.1 permite que usuários remotos autenticados façam upload de arquivos para pastas não pretendidas (por exemplo, pastas que ficam acessíveis durante a navegação web por outros usuários). O upload.aspx pode ser usado para isso.
Análise do analista Rainforest
O Advantive VeraCore anterior à 2024.4.2.1 trata mal os uploads de arquivos no upload.aspx: um usuário autenticado pode direcionar arquivos enviados para pastas diferentes do local de upload pretendido, incluindo diretórios que são servidos e navegados por outros usuários pela web. Ao colocar um arquivo executável do lado do servidor, como uma página ASPX, em um caminho acessível pela web, um atacante transforma um upload irrestrito em execução remota de código no servidor, precisando apenas de credenciais de baixo privilégio.
O VeraCore é uma plataforma de gerenciamento de armazém e de pedidos usada por provedores de fulfillment e logística terceirizada (3PL), então os servidores guardam dados operacionais e de pedidos de clientes e conectam fluxos de trabalho de fulfillment. Essa falha foi reportada como explorada em ambiente real, encadeada com uma injeção de SQL separada do VeraCore por um ator rastreado como XE Group para implantar web shells e manter acesso de longa duração. Atualize para a release corrigida do VeraCore e, como a exploração antecede a conscientização de muitas organizações, procure nos diretórios acessíveis pela web por scripts enviados inesperados e web shells e revise a atividade do upload.aspx em vez de presumir que só o patch expulsa um invasor estabelecido.
Referências
- https://advantive.my.site.com/support/s/article/VeraCore-Release-Notes-2024-4-2-1
- https://intezer.com/blog/research/xe-group-exploiting-zero-days/
- https://www.solissecurity.com/en-us/insights/xe-group-from-credit-card-skimming-to-exploiting-zero-days/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-57968
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2024-57968?
O Advantive VeraCore anterior à 2024.4.2.1 permite que usuários remotos autenticados façam upload de arquivos para pastas não pretendidas (por exemplo, pastas que ficam acessíveis durante a navegação web por outros usuários). O upload.aspx pode ser usado para isso.
Qual a gravidade de CVE-2024-57968?
CVE-2024-57968 tem pontuação base CVSS 3.1 de 9.9, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.
Como CVE-2024-57968 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2024-57968?
Os avisos públicos listam como afetados: veracore. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2024-57968?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
