← volver
CVE-2024-55956criticalbajo ataqueransomwareCWE-77

CVE-2024-55956

95Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 94%
de la publicación al arma0 días
Publicada en NVD13 dic
metasploit9 dic
CISA KEV+4d
probabilidad de explotación
94%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-01-07

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de upload de arquivo irrestrito (CWE-276) nos produtos de transferência de arquivos Cleo Harmony, VLTrader e LexiCom que permite a um atacante não autenticado gravar arquivos no diretório Autorun e obter execução arbitrária de comandos Bash ou PowerShell no host. É essencialmente a continuação de uma correção incompleta: a CVE-2024-50623 havia sido corrigida na versão 5.8.0.21, mas pesquisadores demonstraram que essa versão ainda era explorável pelo mesmo mecanismo, o que originou esta CVE. Está no catálogo KEV da CISA com exploração confirmada em massa antes mesmo da publicação do CVE.

Detalle técnico

O software Cleo (Harmony, VLTrader, LexiCom) monitora um diretório chamado 'autorun' dentro da instalação (por padrão em caminhos como C:\LexiCom, C:\VLTrader, C:\Harmony) e processa automaticamente qualquer arquivo colocado ali, interpretando-o como uma ação a ser executada. A vulnerabilidade real está em uma primitiva de escrita de arquivo arbitrária e não autenticada que permite depositar arquivos diretamente nesse diretório monitorado, sem qualquer validação de origem ou autenticação — daí a classificação CWE-276 (permissões/configuração padrão incorreta).

Cómo se explota

Cadeia observada por pesquisadores: o atacante usa a primitiva de escrita arbitrária de arquivo para depositar um arquivo de gatilho (ex.: autorun/healthchecktemplate.txt ou autorun/healthcheck.txt) no diretório Autorun. O Cleo lê e processa esse arquivo automaticamente, invocando a funcionalidade nativa de 'Import', que carrega um arquivo temporário (.tmp) que na verdade é um .ZIP contendo um main.xml. Esse XML configura um novo autorun com uma ação que invoca um comando PowerShell codificado, alcançando execução de código no host — os arquivos de gatilho são apagados automaticamente após o processamento, dificultando a investigação forense. Pós-exploração observada: download de arquivos JAR com funcionalidade de webshell para persistência (posteriormente removidos pelos atacantes para reduzir rastro) e reconhecimento de Active Directory via nltest.exe. Não há pré-requisito de autenticação, configuração não padrão ou interação de usuário — apenas exposição do serviço Cleo à rede/Internet com as configurações padrão do diretório Autorun habilitadas. Huntress documentou exploração em massa a partir de pelo menos 3 de dezembro de 2024, com pico em 8 de dezembro, afetando empresas de bens de consumo, alimentício, transporte rodoviário e logística.

Versiones

Afectadas
Cleo Harmony, VLTrader e LexiCom em todas as versões anteriores à 5.8.0.24 — incluindo explicitamente a 5.8.0.21, que corrigia a CVE-2024-50623 mas não este vetor, e versões anteriores como 5.8.0.0.
Corregidas en
5.8.0.24 para Harmony, VLTrader e LexiCom.

Cómo protegerse

A correção definitiva é atualizar Harmony, VLTrader e LexiCom para a versão 5.8.0.24. É crítico entender que a versão 5.8.0.21 — divulgada como correção da CVE-2024-50623 — não elimina este vetor; ambientes que aplicaram apenas esse patch permanecem vulneráveis, o que invalida a suposição comum de 'já corrigi, está tudo certo'. Se a atualização para 5.8.0.24 não for imediatamente viável, o paliativo recomendado pelos próprios pesquisadores que identificaram a exploração ativa é remover a exposição direta à Internet dos sistemas Cleo, colocando-os atrás de firewall/segmentação, e desabilitar ou reconfigurar a funcionalidade de processamento automático do diretório Autorun. Esse controle reduz a superfície mas não é uma correção — sistemas expostos internamente ou com Autorun necessário para operação seguem em risco. A CISA, no KEV, recomenda aplicar as mitigações do fornecedor ou descontinuar o uso do produto caso não haja mitigação disponível, com prazo de correção definido para 07/01/2025.

Cómo detectar

Nos logs de instalação (ex.: C:\LexiCom\logs\LexiCom.xml, ou equivalentes para Harmony/VLTrader), procurar entradas referenciando arquivos em autorun/healthchecktemplate.txt ou autorun/healthcheck.txt, além de registros de 'Import' com arquivos temporários .tmp de nome como LexiCom.tmp. O arquivo LexiCom.dbg (ou equivalente) pode conter linhas do tipo 'Request In <<< Multipart: VLSync:SentReceipt;service=AS2;path="autorun/healthchecktemplate.txt"'. No nível de processo, observar nltest.exe sendo executado como processo filho do processo Java do Cleo — indicativo de reconhecimento de Active Directory pós-exploração. Tráfego de saída para os IPs documentados por pesquisadores (176.123.5.126, 5.149.249.226, 185.181.230.103, 209.127.12.38, 181.214.147.164, 192.119.99.42) é forte indício de comprometimento, embora a infraestrutura do atacante possa mudar. Um limitante importante: os arquivos de gatilho no diretório Autorun são apagados automaticamente após processamento, então ausência desses artefatos no disco não significa ausência de exploração — é necessário revisar logs históricos, não apenas o sistema de arquivos atual.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
In Cleo Harmony before 5.8.0.24, VLTrader before 5.8.0.24, and LexiCom before 5.8.0.24, an unauthenticated user can import and execute arbitrary Bash or PowerShell commands on the host system by leveraging the default settings of the Autorun directory.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a