← back
CVE-2024-55956criticalunder attackransomwareCWE-77

CVE-2024-55956

95Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 94%
from disclosure to weapon0 days
Published on NVDDec 13
metasploitDec 9
CISA KEV+4d
exploitation probability
94%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-01-07

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de upload de arquivo irrestrito (CWE-276) nos produtos de transferência de arquivos Cleo Harmony, VLTrader e LexiCom que permite a um atacante não autenticado gravar arquivos no diretório Autorun e obter execução arbitrária de comandos Bash ou PowerShell no host. É essencialmente a continuação de uma correção incompleta: a CVE-2024-50623 havia sido corrigida na versão 5.8.0.21, mas pesquisadores demonstraram que essa versão ainda era explorável pelo mesmo mecanismo, o que originou esta CVE. Está no catálogo KEV da CISA com exploração confirmada em massa antes mesmo da publicação do CVE.

Technical detail

O software Cleo (Harmony, VLTrader, LexiCom) monitora um diretório chamado 'autorun' dentro da instalação (por padrão em caminhos como C:\LexiCom, C:\VLTrader, C:\Harmony) e processa automaticamente qualquer arquivo colocado ali, interpretando-o como uma ação a ser executada. A vulnerabilidade real está em uma primitiva de escrita de arquivo arbitrária e não autenticada que permite depositar arquivos diretamente nesse diretório monitorado, sem qualquer validação de origem ou autenticação — daí a classificação CWE-276 (permissões/configuração padrão incorreta).

How it’s exploited

Cadeia observada por pesquisadores: o atacante usa a primitiva de escrita arbitrária de arquivo para depositar um arquivo de gatilho (ex.: autorun/healthchecktemplate.txt ou autorun/healthcheck.txt) no diretório Autorun. O Cleo lê e processa esse arquivo automaticamente, invocando a funcionalidade nativa de 'Import', que carrega um arquivo temporário (.tmp) que na verdade é um .ZIP contendo um main.xml. Esse XML configura um novo autorun com uma ação que invoca um comando PowerShell codificado, alcançando execução de código no host — os arquivos de gatilho são apagados automaticamente após o processamento, dificultando a investigação forense. Pós-exploração observada: download de arquivos JAR com funcionalidade de webshell para persistência (posteriormente removidos pelos atacantes para reduzir rastro) e reconhecimento de Active Directory via nltest.exe. Não há pré-requisito de autenticação, configuração não padrão ou interação de usuário — apenas exposição do serviço Cleo à rede/Internet com as configurações padrão do diretório Autorun habilitadas. Huntress documentou exploração em massa a partir de pelo menos 3 de dezembro de 2024, com pico em 8 de dezembro, afetando empresas de bens de consumo, alimentício, transporte rodoviário e logística.

Versions

Affected
Cleo Harmony, VLTrader e LexiCom em todas as versões anteriores à 5.8.0.24 — incluindo explicitamente a 5.8.0.21, que corrigia a CVE-2024-50623 mas não este vetor, e versões anteriores como 5.8.0.0.
Fixed in
5.8.0.24 para Harmony, VLTrader e LexiCom.

How to protect

A correção definitiva é atualizar Harmony, VLTrader e LexiCom para a versão 5.8.0.24. É crítico entender que a versão 5.8.0.21 — divulgada como correção da CVE-2024-50623 — não elimina este vetor; ambientes que aplicaram apenas esse patch permanecem vulneráveis, o que invalida a suposição comum de 'já corrigi, está tudo certo'. Se a atualização para 5.8.0.24 não for imediatamente viável, o paliativo recomendado pelos próprios pesquisadores que identificaram a exploração ativa é remover a exposição direta à Internet dos sistemas Cleo, colocando-os atrás de firewall/segmentação, e desabilitar ou reconfigurar a funcionalidade de processamento automático do diretório Autorun. Esse controle reduz a superfície mas não é uma correção — sistemas expostos internamente ou com Autorun necessário para operação seguem em risco. A CISA, no KEV, recomenda aplicar as mitigações do fornecedor ou descontinuar o uso do produto caso não haja mitigação disponível, com prazo de correção definido para 07/01/2025.

How to detect

Nos logs de instalação (ex.: C:\LexiCom\logs\LexiCom.xml, ou equivalentes para Harmony/VLTrader), procurar entradas referenciando arquivos em autorun/healthchecktemplate.txt ou autorun/healthcheck.txt, além de registros de 'Import' com arquivos temporários .tmp de nome como LexiCom.tmp. O arquivo LexiCom.dbg (ou equivalente) pode conter linhas do tipo 'Request In <<< Multipart: VLSync:SentReceipt;service=AS2;path="autorun/healthchecktemplate.txt"'. No nível de processo, observar nltest.exe sendo executado como processo filho do processo Java do Cleo — indicativo de reconhecimento de Active Directory pós-exploração. Tráfego de saída para os IPs documentados por pesquisadores (176.123.5.126, 5.149.249.226, 185.181.230.103, 209.127.12.38, 181.214.147.164, 192.119.99.42) é forte indício de comprometimento, embora a infraestrutura do atacante possa mudar. Um limitante importante: os arquivos de gatilho no diretório Autorun são apagados automaticamente após processamento, então ausência desses artefatos no disco não significa ausência de exploração — é necessário revisar logs históricos, não apenas o sistema de arquivos atual.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
In Cleo Harmony before 5.8.0.24, VLTrader before 5.8.0.24, and LexiCom before 5.8.0.24, an unauthenticated user can import and execute arbitrary Bash or PowerShell commands on the host system by leveraging the default settings of the Autorun directory.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a