← back
CVE-2024-57968criticalunder attackCWE-434

CVE-2024-57968

70Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.9epss 32%
from disclosure to weapon
Published on NVDFeb 3
CISA KEV+35d
exploitation probability
32%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-03-31

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de upload de arquivo sem restrição adequada (CWE-434) no VeraCore, plataforma de gestão de pedidos e armazém da Advantive usada por empresas de fulfillment, gráficas comerciais e e-retailers. O endpoint upload.aspx permite gravar arquivos em pastas não pretendidas, incluindo diretórios acessíveis publicamente via navegação web — abrindo caminho para webshells. Importa porque foi explorada como zero-day pelo grupo XE Group, com evidência de comprometimento de pelo menos uma organização e persistência de mais de quatro anos em outro caso relacionado ao mesmo produto.

Technical detail

A vulnerabilidade está no endpoint upload.aspx do VeraCore, responsável por processar uploads de arquivo dentro da aplicação. O problema é falta de validação/restrição do destino do upload: o componente não impõe controle suficiente sobre em qual pasta o arquivo enviado é gravado, permitindo que ele termine em diretórios servidos publicamente pelo servidor web, fora do escopo pretendido pela aplicação.

Há uma divergência relevante entre as fontes sobre o requisito de autenticação. A descrição oficial do fornecedor e o vetor CVSS publicado (PR:L) indicam que a exploração requer um usuário remoto autenticado com privilégio baixo. Já a entrada da CISA no catálogo KEV descreve a falha como explorável por um atacante remoto não autenticado. Essa contradição não foi resolvida nas fontes disponíveis — trate a superfície de exposição como potencialmente maior do que o CVSS 3.1 sugere até confirmar contra a própria instância.

O resultado prático de gravar um arquivo em pasta web-acessível é a possibilidade de hospedar um webshell ou outro código executável do lado do servidor, que passa a responder a requisições HTTP como qualquer outro recurso do site. Isso explica o impacto C:H/I:H/A:H do vetor CVSS: uma vez o arquivo malicioso posicionado e acessível, o atacante obtém execução de código no contexto do servidor.

O CVSS de 9.9 reflete Scope Changed (S:C) — a falha no VeraCore permite impacto além do componente vulnerável, condizente com a obtenção de execução de código na aplicação web hospedeira.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Advantive VeraCore before 2024.4.2.1 allows remote authenticated users to upload files to unintended folders (e.g., ones that are accessible during web browsing by other users). upload.aspx can be used for this.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Affected products
Advantive · VeraCore