CVE-2024-55550
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Path traversal no MiCollab da Mitel que permite a um administrador já autenticado ler arquivos locais fora do diretório esperado, com exposição limitada a informações não sensíveis do sistema — sem escrita de arquivo e sem escalonamento de privilégio. Isoladamente é um risco baixo (o próprio fornecedor classifica como 2.7), mas entrou no catálogo KEV da CISA porque pode ser encadeada com CVE-2024-41713, uma falha de path traversal não autenticada no mesmo produto que concede acesso administrativo a um atacante remoto sem credenciais — transformando a combinação em um caminho completo de comprometimento sem autenticação prévia.
Detalle técnico
A falha (CWE-22) está no tratamento de caminho de arquivo em componentes administrativos do MiCollab: sanitização insuficiente de entrada permite que um usuário com privilégio de admin manipule um parâmetro de caminho para acessar arquivos fora do diretório restrito à sua área de operação. O atacante controla a porção do caminho fornecida à funcionalidade de leitura, mas o acesso resultante fica limitado a 'recursos restritos ao nível admin' e a 'informações de sistema não sensíveis' — não há indicação, nem do fornecedor nem do NVD, de leitura de segredos como chaves privadas, hashes de credenciais ou configurações de terceiros.
Cómo se explota
Há divergência relevante entre as pontuações CVSS publicadas: o NVD registra AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N (4.4, vetor local), enquanto o próprio advisory da Mitel (MISA-2024-0029) usa AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N (2.7, vetor rede, confidencialidade baixa). Em qualquer dos dois vetores, o pré-requisito central é privilégio administrativo (PR:H) — isso não é uma falha exploravel por um usuário anônimo isoladamente.
O que eleva o risco prático, e é o motivo da entrada no KEV, é o encadeamento descrito pela própria CISA: CVE-2024-55550 pode ser combinada com CVE-2024-41713, um path traversal não autenticado na Unified Messaging (NPM) do MiCollab que já permite a um atacante remoto sem credenciais obter acesso administrativo e informações de provisionamento. Um atacante usa primeiro a falha não autenticada para conquistar contexto de admin e depois usa CVE-2024-55550 para ler arquivos locais adicionais dentro desse contexto — efetivamente convertendo a exigência de 'admin já autenticado' em algo alcançável remotamente sem credenciais.
A credibilidade da falha vem de pesquisa da watchTowr (Sonny Macdonald), creditada no advisory. A CISA confirma exploração ativa (motivo da inclusão no KEV, com prazo de mitigação até 2025-01-28), mas não há detalhamento público sobre a extensão da campanha de exploração — o registro KEV trata o par de CVEs como uma cadeia, não CVE-2024-55550 isoladamente.
Versiones
Cómo protegerse
O fornecedor recomenda atualizar para MiCollab 9.8 SP2 (9.8.2.12) ou posterior. Importante: o próprio advisory diz que essa versão 'substancialmente mitiga' CVE-2024-55550, não que a corrige por completo — a correção definitiva ficou para atualizações futuras do produto, enquanto CVE-2024-41713 (a crítica) é tratada como corrigida nessa mesma versão.
Para quem não pode atualizar imediatamente, a Mitel publicou um patch aplicável a partir da versão 6.0, compatível com MiVB-x, disponível via artigo da base de conhecimento KB000116041. Como o risco real está na cadeia com CVE-2024-41713, corrigir apenas uma das duas CVEs deixa a rota de ataque completa aberta — as duas precisam ser tratadas juntas para eliminar o vetor não autenticado que dá acesso admin de partida.
Não há mitigação compensatória detalhada nas fontes (WAF, ACL específica) alem de aplicar o patch/upgrade oficial; segmentação de rede que restrinja acesso administrativo ao MiCollab reduz a superfície mas não substitui a correção, já que a falha crítica encadeada (CVE-2024-41713) é explorável remotamente sem autenticação.
Cómo detectar
As fontes não trazem assinaturas de log ou tráfego específicas para esta CVE isoladamente. Como o vetor prático de exploração é a cadeia com CVE-2024-41713, o sinal mais útil é monitorar requisições com padrões de path traversal (sequências como '../') contra endpoints administrativos e da NuPoint Unified Messaging (NPM) do MiCollab, especialmente vindas de origens não autenticadas ou de sessões admin fora do padrão de uso. Existe template Nuclei catalogado para esta CVE, mas seu conteúdo específico não está detalhado nas fontes consultadas — trate como indicador de que scanners automatizados já cobrem a falha, não como evidência de mecanismo de detecção validado.