← back
CVE-2024-55550mediumunder attackransomwareCWE-22

CVE-2024-55550

70Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 4.4epss 38%
from disclosure to weapon
Published on NVDDec 10
CISA KEV+28d
exploitation probability
38%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-01-28

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Path traversal no MiCollab da Mitel que permite a um administrador já autenticado ler arquivos locais fora do diretório esperado, com exposição limitada a informações não sensíveis do sistema — sem escrita de arquivo e sem escalonamento de privilégio. Isoladamente é um risco baixo (o próprio fornecedor classifica como 2.7), mas entrou no catálogo KEV da CISA porque pode ser encadeada com CVE-2024-41713, uma falha de path traversal não autenticada no mesmo produto que concede acesso administrativo a um atacante remoto sem credenciais — transformando a combinação em um caminho completo de comprometimento sem autenticação prévia.

Technical detail

A falha (CWE-22) está no tratamento de caminho de arquivo em componentes administrativos do MiCollab: sanitização insuficiente de entrada permite que um usuário com privilégio de admin manipule um parâmetro de caminho para acessar arquivos fora do diretório restrito à sua área de operação. O atacante controla a porção do caminho fornecida à funcionalidade de leitura, mas o acesso resultante fica limitado a 'recursos restritos ao nível admin' e a 'informações de sistema não sensíveis' — não há indicação, nem do fornecedor nem do NVD, de leitura de segredos como chaves privadas, hashes de credenciais ou configurações de terceiros.

How it’s exploited

Há divergência relevante entre as pontuações CVSS publicadas: o NVD registra AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N (4.4, vetor local), enquanto o próprio advisory da Mitel (MISA-2024-0029) usa AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N (2.7, vetor rede, confidencialidade baixa). Em qualquer dos dois vetores, o pré-requisito central é privilégio administrativo (PR:H) — isso não é uma falha exploravel por um usuário anônimo isoladamente.

O que eleva o risco prático, e é o motivo da entrada no KEV, é o encadeamento descrito pela própria CISA: CVE-2024-55550 pode ser combinada com CVE-2024-41713, um path traversal não autenticado na Unified Messaging (NPM) do MiCollab que já permite a um atacante remoto sem credenciais obter acesso administrativo e informações de provisionamento. Um atacante usa primeiro a falha não autenticada para conquistar contexto de admin e depois usa CVE-2024-55550 para ler arquivos locais adicionais dentro desse contexto — efetivamente convertendo a exigência de 'admin já autenticado' em algo alcançável remotamente sem credenciais.

A credibilidade da falha vem de pesquisa da watchTowr (Sonny Macdonald), creditada no advisory. A CISA confirma exploração ativa (motivo da inclusão no KEV, com prazo de mitigação até 2025-01-28), mas não há detalhamento público sobre a extensão da campanha de exploração — o registro KEV trata o par de CVEs como uma cadeia, não CVE-2024-55550 isoladamente.

Versions

Affected
MiCollab 9.8 SP1 FP2 (9.8.1.201) e anteriores.
Fixed in
MiCollab 9.8 SP2 (9.8.2.12) ou posterior — mitigação substancial, correção completa prevista para atualizações futuras. Patch alternativo disponível para releases a partir da 6.0, compatível com MiVB-x (ver KB000116041).

How to protect

O fornecedor recomenda atualizar para MiCollab 9.8 SP2 (9.8.2.12) ou posterior. Importante: o próprio advisory diz que essa versão 'substancialmente mitiga' CVE-2024-55550, não que a corrige por completo — a correção definitiva ficou para atualizações futuras do produto, enquanto CVE-2024-41713 (a crítica) é tratada como corrigida nessa mesma versão.

Para quem não pode atualizar imediatamente, a Mitel publicou um patch aplicável a partir da versão 6.0, compatível com MiVB-x, disponível via artigo da base de conhecimento KB000116041. Como o risco real está na cadeia com CVE-2024-41713, corrigir apenas uma das duas CVEs deixa a rota de ataque completa aberta — as duas precisam ser tratadas juntas para eliminar o vetor não autenticado que dá acesso admin de partida.

Não há mitigação compensatória detalhada nas fontes (WAF, ACL específica) alem de aplicar o patch/upgrade oficial; segmentação de rede que restrinja acesso administrativo ao MiCollab reduz a superfície mas não substitui a correção, já que a falha crítica encadeada (CVE-2024-41713) é explorável remotamente sem autenticação.

How to detect

As fontes não trazem assinaturas de log ou tráfego específicas para esta CVE isoladamente. Como o vetor prático de exploração é a cadeia com CVE-2024-41713, o sinal mais útil é monitorar requisições com padrões de path traversal (sequências como '../') contra endpoints administrativos e da NuPoint Unified Messaging (NPM) do MiCollab, especialmente vindas de origens não autenticadas ou de sessões admin fora do padrão de uso. Existe template Nuclei catalogado para esta CVE, mas seu conteúdo específico não está detalhado nas fontes consultadas — trate como indicador de que scanners automatizados já cobrem a falha, não como evidência de mecanismo de detecção validado.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Mitel MiCollab through 9.8 SP2 could allow an authenticated attacker with administrative privilege to conduct a local file read, due to insufficient input sanitization. A successful exploit could allow the authenticated admin attacker to access resources that are constrained to the admin access level, and the disclosure is limited to non-sensitive system information. This vulnerability does not allow file modification or privilege escalation.
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Affected products
n/a · n/a