← volver
CVE-2024-41713criticalbajo ataqueransomwareCWE-22

CVE-2024-41713

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.1epss 98%
de la publicación al arma42 días
Publicada en NVD21 oct
1ª PoC+42d
CISA KEV+78d
probabilidad de explotación
98%top 1% de las CVE
explotación observada
CISA + VulnCheck
10 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-01-28

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de path traversal (CWE-22) no componente NuPoint Unified Messaging (NPM) do Mitel MiCollab, explorável sem autenticação. Está no catálogo KEV da CISA com exploração confirmada em campo, e ganha gravidade adicional porque pode ser encadeada com a CVE-2024-55550 (leitura arbitrária de arquivo) para ampliar o impacto além do que a falha isolada permite.

Detalle técnico

A vulnerabilidade está no componente NPM do MiCollab, responsável por mensageria unificada. O código não valida adequadamente segmentos de caminho fornecidos em requisições, permitindo que um atacante manipule parâmetros de arquivo/diretório para escapar do escopo pretendido do sistema de arquivos — o padrão clássico de path traversal (CWE-22). O componente atende requisições sem exigir autenticação prévia, o que elimina a barreira usual de credenciais.

Há divergência relevante entre as fontes sobre o alcance do impacto. O advisory da Mitel (MISA-2024-0029) descreve o resultado da exploração isolada como acesso não autenticado a informações de provisionamento — dados de usuário e rede classificados pelo próprio fornecedor como 'não sensíveis' — além de permitir execução de ações administrativas não autorizadas no servidor MiCollab. Já a descrição oficial da CVE (refletida no NVD/CISA) é mais ampla, falando em visualizar, corromper ou apagar dados de usuários e configurações do sistema. O CVSS também difere entre fontes: a Mitel publica 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), enquanto o dado catalogado nesta página usa 9.1 (mesmo vetor, mas A:N) — leia isso como incerteza sobre se há impacto real em disponibilidade, não como erro de digitação a ignorar.

A CISA documenta explicitamente que esta CVE pode ser encadeada com a CVE-2024-55550 — uma falha de path traversal que exige privilégio administrativo autenticado e permite leitura de arquivo local — para viabilizar leitura arbitrária de arquivos no servidor sem qualquer autenticação. Isso transforma duas falhas de severidade nominalmente distinta (uma crítica sem auth, outra baixa e exigindo admin) em uma cadeia de exploração unificada e mais perigosa que qualquer uma das duas isoladamente.

Cómo se explota

O vetor é rede, sem necessidade de autenticação, sem interação do usuário e com complexidade de ataque baixa (AC:L) — todos os pré-requisitos que normalmente reduzem o risco prático de uma CVE não se aplicam aqui. Basta acesso de rede ao endpoint do componente NPM exposto pelo MiCollab.

A CISA confirma exploração ativa em campo (por isso a entrada no KEV) e há PoC pública e template Nuclei circulando, o que baixa a barreira técnica para qualquer atacante automatizar varredura e exploração em massa contra instâncias expostas à internet. O uso encadeado com CVE-2024-55550 é o cenário mais perigoso documentado: a exploração inicial via NPM dá o pé de entrada não autenticado, e o encadeamento com a segunda falha (que originalmente exigiria conta admin) resulta em leitura arbitrária de arquivos no servidor sem qualquer credencial.

O resultado final documentado pelo fornecedor é acesso a dados de provisionamento e execução de ações administrativas não autorizadas; a descrição oficial da CVE amplia isso para corrupção/exclusão de dados de usuário e configurações. Dado o histórico de exploração confirmada e a presença no KEV, qualquer MiCollab exposto na internet com o componente NPM ativo deve ser tratado como comprometido até prova em contrário, não apenas como 'vulnerável'.

Versiones

Afectadas
Mitel MiCollab 9.8 SP1 FP2 (9.8.1.201) e versões anteriores.
Corregidas en
MiCollab 9.8 SP2 (9.8.2.12) ou posterior. Alternativa: patch disponível para releases a partir da 6.0, compatível com MiVB-x, conforme instruções no artigo KB000116041 da Mitel.

Cómo protegerse

A correção definitiva é atualizar para MiCollab 9.8 SP2 (9.8.2.12) ou posterior, que corrige a CVE-2024-41713 e mitiga substancialmente a CVE-2024-55550 (esta última ainda será tratada de forma completa em atualização futura, segundo o fornecedor). Quem não pode migrar imediatamente para a versão mais recente tem uma alternativa oficial: a Mitel disponibilizou um patch aplicável a partir da release 6.0 em diante, compatível com MiVB-x, com instruções no artigo da base de conhecimento KB000116041 (acesso restrito a clientes/parceiros autorizados Mitel).

Não há workaround de configuração publicado que neutralize a falha sem aplicar o patch ou a atualização — não existe flag ou parâmetro documentado que desative o componente NPM vulnerável mantendo a funcionalidade. Restringir a exposição do componente à rede interna, sem NAT/porta aberta à internet, reduz a superfície de ataque mas não elimina o risco de um atacante que já tenha pé na rede interna; não trate isso como mitigação equivalente ao patch.

Dado o status no KEV com prazo de correção definido pela CISA (28/01/2025) e a exploração ativa confirmada, a ação recomendada pela própria CISA para quem não conseguir aplicar mitigação é descontinuar o uso do produto até que a correção seja aplicada — sinal de que o risco é considerado inaceitável sem remediação.

Cómo detectar

As fontes disponíveis não trazem indicadores de comprometimento específicos (assinaturas de log, payloads típicos ou padrões de requisição) publicados pelo fornecedor ou pela CISA para esta CVE — a CISA apenas confirma exploração ativa sem detalhar telemetria. Na ausência de IOCs oficiais, monitorar requisições ao componente NPM do MiCollab com sequências de traversal de diretório (padrões como '../') nos logs de acesso web/aplicação, e correlacionar com a existência de template Nuclei público, que indica o formato de sondagem mais provável usado por scanners automatizados.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A vulnerability in the NuPoint Unified Messaging (NPM) component of Mitel MiCollab through 9.8 SP1 FP2 (9.8.1.201) could allow an unauthenticated attacker to conduct a path traversal attack, due to insufficient input validation. A successful exploit could allow unauthorized access, enabling the attacker to view, corrupt, or delete users' data and system configurations.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.