CVE-2024-55956
Patch now. It under exploitation confirmed by CISA and has a working public exploit.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de upload de arquivo irrestrito (CWE-276) nos produtos de transferência de arquivos Cleo Harmony, VLTrader e LexiCom que permite a um atacante não autenticado gravar arquivos no diretório Autorun e obter execução arbitrária de comandos Bash ou PowerShell no host. É essencialmente a continuação de uma correção incompleta: a CVE-2024-50623 havia sido corrigida na versão 5.8.0.21, mas pesquisadores demonstraram que essa versão ainda era explorável pelo mesmo mecanismo, o que originou esta CVE. Está no catálogo KEV da CISA com exploração confirmada em massa antes mesmo da publicação do CVE.
Technical detail
O software Cleo (Harmony, VLTrader, LexiCom) monitora um diretório chamado 'autorun' dentro da instalação (por padrão em caminhos como C:\LexiCom, C:\VLTrader, C:\Harmony) e processa automaticamente qualquer arquivo colocado ali, interpretando-o como uma ação a ser executada. A vulnerabilidade real está em uma primitiva de escrita de arquivo arbitrária e não autenticada que permite depositar arquivos diretamente nesse diretório monitorado, sem qualquer validação de origem ou autenticação — daí a classificação CWE-276 (permissões/configuração padrão incorreta).
How it’s exploited
Cadeia observada por pesquisadores: o atacante usa a primitiva de escrita arbitrária de arquivo para depositar um arquivo de gatilho (ex.: autorun/healthchecktemplate.txt ou autorun/healthcheck.txt) no diretório Autorun. O Cleo lê e processa esse arquivo automaticamente, invocando a funcionalidade nativa de 'Import', que carrega um arquivo temporário (.tmp) que na verdade é um .ZIP contendo um main.xml. Esse XML configura um novo autorun com uma ação que invoca um comando PowerShell codificado, alcançando execução de código no host — os arquivos de gatilho são apagados automaticamente após o processamento, dificultando a investigação forense. Pós-exploração observada: download de arquivos JAR com funcionalidade de webshell para persistência (posteriormente removidos pelos atacantes para reduzir rastro) e reconhecimento de Active Directory via nltest.exe. Não há pré-requisito de autenticação, configuração não padrão ou interação de usuário — apenas exposição do serviço Cleo à rede/Internet com as configurações padrão do diretório Autorun habilitadas. Huntress documentou exploração em massa a partir de pelo menos 3 de dezembro de 2024, com pico em 8 de dezembro, afetando empresas de bens de consumo, alimentício, transporte rodoviário e logística.
Versions
How to protect
A correção definitiva é atualizar Harmony, VLTrader e LexiCom para a versão 5.8.0.24. É crítico entender que a versão 5.8.0.21 — divulgada como correção da CVE-2024-50623 — não elimina este vetor; ambientes que aplicaram apenas esse patch permanecem vulneráveis, o que invalida a suposição comum de 'já corrigi, está tudo certo'. Se a atualização para 5.8.0.24 não for imediatamente viável, o paliativo recomendado pelos próprios pesquisadores que identificaram a exploração ativa é remover a exposição direta à Internet dos sistemas Cleo, colocando-os atrás de firewall/segmentação, e desabilitar ou reconfigurar a funcionalidade de processamento automático do diretório Autorun. Esse controle reduz a superfície mas não é uma correção — sistemas expostos internamente ou com Autorun necessário para operação seguem em risco. A CISA, no KEV, recomenda aplicar as mitigações do fornecedor ou descontinuar o uso do produto caso não haja mitigação disponível, com prazo de correção definido para 07/01/2025.
How to detect
Nos logs de instalação (ex.: C:\LexiCom\logs\LexiCom.xml, ou equivalentes para Harmony/VLTrader), procurar entradas referenciando arquivos em autorun/healthchecktemplate.txt ou autorun/healthcheck.txt, além de registros de 'Import' com arquivos temporários .tmp de nome como LexiCom.tmp. O arquivo LexiCom.dbg (ou equivalente) pode conter linhas do tipo 'Request In <<< Multipart: VLSync:SentReceipt;service=AS2;path="autorun/healthchecktemplate.txt"'. No nível de processo, observar nltest.exe sendo executado como processo filho do processo Java do Cleo — indicativo de reconhecimento de Active Directory pós-exploração. Tráfego de saída para os IPs documentados por pesquisadores (176.123.5.126, 5.149.249.226, 185.181.230.103, 209.127.12.38, 181.214.147.164, 192.119.99.42) é forte indício de comprometimento, embora a infraestrutura do atacante possa mudar. Um limitante importante: os arquivos de gatilho no diretório Autorun são apagados automaticamente após processamento, então ausência desses artefatos no disco não significa ausência de exploração — é necessário revisar logs históricos, não apenas o sistema de arquivos atual.