Volver a Labs
Alerta de Seguridad

CVE-2024-23692

Acerca de

Rejetto HTTP File Server, hasta la versión 2.3m inclusive, es vulnerable a una inyección de plantillas (template injection). Esta vulnerabilidad permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en el sistema afectado enviando una solicitud HTTP especialmente elaborada. A la fecha de asignación del CVE, Rejetto HFS 2.3m ya no tiene soporte.

Debilidad (CWE):CWE-1336CWE-94

Análisis del analista Rainforest

Rejetto HTTP File Server (HFS) hasta la 2.3m inclusive contiene una falla de inyección de plantillas del lado del servidor (SSTI). HFS usa un motor de plantillas para renderizar sus páginas web, y entrada controlable por el usuario llega a ese motor sin sanitización, así que un atacante no autenticado puede enviar una solicitud HTTP especialmente elaborada cuya carga útil se evalúa como una expresión de plantilla y se ejecuta como un comando del sistema operativo en el host. No se requiere inicio de sesión ni interacción.

HFS es un servidor de compartición de archivos ligero, popular entre particulares y pequeñas operaciones para exponer archivos rápidamente por la web, lo que significa que las instancias suelen estar expuestas a internet y rara vez se mantienen, y la 2.3m está al fin de su vida útil sin soporte. Los exploits públicos aparecieron rápido y la falla se adoptó pronto para campañas de criptominería, botnets y distribución de malware contra hosts expuestos. Como la rama vulnerable está abandonada, la corrección real es migrar de HFS 2.3m a la línea mantenida 0.52+ u otro producto; entretanto, retire las instancias expuestas de internet y revise los hosts con aspecto de comprometidos en busca de comandos inyectados y cargas útiles depositadas.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-23692?

Rejetto HTTP File Server, hasta la versión 2.3m inclusive, es vulnerable a una inyección de plantillas (template injection). Esta vulnerabilidad permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en el sistema afectado enviando una solicitud HTTP especialmente elaborada. A la fecha de asignación del CVE, Rejetto HFS 2.3m ya no tiene soporte.

¿Qué tan grave es CVE-2024-23692?

CVE-2024-23692 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2024-23692?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2024-23692?

Los avisos públicos listan como afectados: http file server. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2024-23692?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email