CVE-2024-11054
Sobre
Uma vulnerabilidade classificada como crítica foi encontrada no SourceCodester Simple Music Cloud Community System 1.0. Essa vulnerabilidade afeta um código desconhecido do arquivo /music/ajax.php?action=signup. A manipulação do argumento pp leva a upload irrestrito. O ataque pode ser iniciado remotamente. O exploit foi divulgado publicamente e pode ser utilizado.
Análise do analista Rainforest
O SourceCodester Simple Music Cloud Community System 1.0 tem um upload irrestrito de arquivos em seu fluxo de cadastro: o argumento pp para /music/ajax.php?action=signup aceita um arquivo sem restrição de tipo significativa, então um atacante pode enviar um arquivo que o servidor pode executar. Alcançado durante o cadastro com apenas baixos privilégios, este é o caminho arquetípico para uma web shell e execução de código — e um exploit público já existe.
A severidade do padrão é real, mas a realidade de implantação atenua a urgência. Este é um software comunitário de pequeno porte, do tipo demonstração, com uma base de instalação reduzida e dispersa, não uma aplicação amplamente utilizada, então um PoC publicado alimenta varreduras oportunistas contra as poucas instâncias expostas em vez de campanhas amplas. O fato de o upload ficar no caminho de cadastro reduz ainda mais o esforço, já que alcançá-lo mal exige status.
Classificamos isso pelo fato de estar de fato presente, e não pelo exploit isolado. Nossa primeira varredura é descoberta — essa aplicação de música do SourceCodester, ou seu codebase, roda em algum ponto alcançável pela internet no nosso parque — e para a maioria dos ambientes a resposta é não. Onde aparece, um caminho de upload irrestrito rumo a RCE é tratado com seriedade e retirado da internet pública rapidamente, já que uma web shell aqui significa controle total do host.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2024-11054?
Uma vulnerabilidade classificada como crítica foi encontrada no SourceCodester Simple Music Cloud Community System 1.0. Essa vulnerabilidade afeta um código desconhecido do arquivo /music/ajax.php?action=signup. A manipulação do argumento pp leva a upload irrestrito. O ataque pode ser iniciado remotamente. O exploit foi divulgado publicamente e pode ser utilizado.
Qual a gravidade de CVE-2024-11054?
CVE-2024-11054 tem pontuação base CVSS 3.1 de 6.3, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 67 de 100, na faixa elevado.
Como CVE-2024-11054 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Baixo, integridade Baixo e disponibilidade Baixo.
Quais produtos são afetados por CVE-2024-11054?
Os avisos públicos listam como afetados: simple music cloud community system. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2024-11054?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
