Voltar para o Labs
Alerta de Segurança

CVE-2024-25461

Sobre

Vulnerabilidade de Directory Traversal no Terrasoft, Creatio Terrasoft CRM v.7.18.4.1532 permite que um atacante remoto obtenha informações sensíveis por meio de uma requisição forjada ao componente terrasoft.axd.

Fraqueza (CWE):CWE-22

Análise do analista Rainforest

O CRM da Creatio expõe um componente, terrasoft.axd, que pode ser enganado para servir arquivos de fora de seu caminho pretendido, dando a um chamador remoto não autenticado uma forma de ler material sensível no servidor. Nada é gravado ou executado aqui; o dano é de confidencialidade, mas num CRM isso pode significar segredos de configuração, strings de conexão ou dados de negócio.

Directory traversal contra um endpoint nomeado e conhecido é exatamente o tipo de coisa que é incorporada a templates de varredura assim que se torna pública, precisamente porque é barato de sondar e não exige login. O impacto para na leitura, então não é uma tomada de controle por si só, mas os arquivos que alcança frequentemente entregam ao atacante a credencial ou o caminho interno que viabiliza a próxima etapa.

Para nós, o sinal de prioridade é a exposição à internet. Um CRM é frequentemente publicado para equipes de vendas remotas, então queremos saber quais instâncias Creatio respondem de fora e se o componente vulnerável responde ali. Onde não conseguirmos aplicar patch imediatamente, este é um bom candidato para uma regra de virtual patch no proxy que bloqueie sequências de traversal contra esse endpoint, ganhando tempo sem esperar pelo ciclo do fornecedor.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2024-25461?

Vulnerabilidade de Directory Traversal no Terrasoft, Creatio Terrasoft CRM v.7.18.4.1532 permite que um atacante remoto obtenha informações sensíveis por meio de uma requisição forjada ao componente terrasoft.axd.

Qual a gravidade de CVE-2024-25461?

CVE-2024-25461 tem pontuação base CVSS 3.1 de 7.5, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 75 de 100, na faixa alto.

Como CVE-2024-25461 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Nenhum e disponibilidade Nenhum.

Quais produtos são afetados por CVE-2024-25461?

Os avisos públicos listam como afetados: crm creatio. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2024-25461?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email