← volver
CVE-2024-57728highbajo ataqueransomwareCWE-22

CVE-2024-57728

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.2epss 7.0%
de la publicación al arma
Publicada en NVD15 ene
CISA KEV+464d
probabilidad de explotación
7.0%top 6% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2026-05-08

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de path traversal via 'zip slip' no upload de arquivos do SimpleHelp (≤5.5.7): um usuário já autenticado como administrador (ou técnico com privilégios de admin) pode enviar um ZIP malicioso cujos nomes de entrada contêm sequências '../', fazendo o servidor extrair arquivos fora do diretório esperado, em qualquer ponto do filesystem. Na prática isso vira execução de código no contexto do processo do SimpleHelp server. O CVSS de 7.2 já reflete a exigência de privilégio alto (PR:H), mas essa exigência é o dado mais importante: sozinha, a CVE não dá acesso inicial — ela é a peça final de uma cadeia que envolve outras duas CVEs do mesmo lote (57726 e 57727) e está confirmada em exploração ativa por grupos de ransomware.

Detalle técnico

A vulnerabilidade é uma falha clássica de zip slip (CWE-22, path traversal) na rotina de upload/extração de arquivos do painel administrativo do SimpleHelp Server, uma aplicação Java que atua tanto como servidor web quanto como proxy de conexões técnico-cliente. Quando um admin envia um arquivo ZIP para o servidor, o código de extração não valida se o caminho de cada entrada do ZIP permanece dentro do diretório de destino pretendido; entradas com '../' repetidos escapam desse diretório e permitem grafar arquivos em qualquer local do sistema de arquivos acessível ao processo do SimpleHelp.

O atacante controla o conteúdo e o caminho de destino dos arquivos dentro do ZIP. Isso permite, por exemplo, em servidores Linux, depositar um arquivo de crontab que o sistema executa periodicamente como o usuário do serviço SimpleHelp, obtendo execução de comando arbitrário; em Windows, sobrescrever executáveis ou bibliotecas que o próprio SimpleHelp carrega, atingindo RCE na próxima execução ou reinício do componente afetado.

Essa falha (CVE-2024-57728, CVSS 7.2) faz parte de um conjunto de três vulnerabilidades reportadas pela Horizon3.ai no mesmo disclosure: CVE-2024-57727 é um path traversal não autenticado que permite baixar arquivos do servidor (incluindo o serverconfig.xml, com hashes de senha de contas de técnico/admin); CVE-2024-57726 é uma falha de autorização que permite a um técnico de baixo privilégio se promover a administrador através de uma sequência específica de chamadas de API sem checagem de permissão no backend (CVSS 9.9). Encadeadas, essas três falhas dão a um atacante sem credenciais um caminho completo até RCE no servidor.

Cómo se explota

O pré-requisito estrito da CVE-2024-57728 isolada é ter uma sessão de administrador no SimpleHelp — seja a conta padrão SimpleHelpAdmin, seja uma conta de técnico com permissões de admin. Isso normalmente exigiria credenciais válidas, mas a cadeia completa reduz essa barreira: um atacante pode obter senhas/hashes via CVE-2024-57727 (não autenticada, baixa o arquivo de configuração do servidor) ou escalar de técnico comum a admin via CVE-2024-57726 (falha de autorização, sem exigir credencial de admin previamente). A partir daí, o upload do ZIP malicioso para gravar um arquivo em local arbitrário do disco é a etapa final que converte acesso administrativo em execução de código no host.

A Horizon3.ai, que descobriu e reportou as três falhas, classificou-as como triviais de reverter e explorar, e optou por não publicar detalhes técnicos de payload para não facilitar script kiddies — mas confirmou que qualquer versão anterior a 5.5.8/5.4.10/5.3.9 (builds de antes de 2025) é altamente provável de ser explorável.

Há exploração confirmada em campanhas de ransomware: a CVE está no catálogo KEV da CISA, e o ator rastreado pela Microsoft como Storm-1175 (ligado a operações Medusa) incluiu CVE-2024-57726/57727/57728 em sua lista de N-days usados para acesso inicial de alta velocidade, movendo de comprometimento a exfiltração e ransomware em poucos dias. A referência do Trend Micro também associa vulnerabilidades do SimpleHelp a campanhas DragonForce, embora o conteúdo específico dessa fonte não tenha sido lido em detalhe aqui.

Versiones

Afectadas
SimpleHelp versão 5.5.7 e todas as versões anteriores, incluindo as branches 5.4.x e 5.3.x (builds anteriores aos patches de janeiro de 2025).
Corregidas en
5.5.8 ou posterior (branch 5.5); patch aplicado sobre 5.4.10 (branch 5.4); patch aplicado sobre 5.3.9 (branch 5.3). Os patches de 5.4.10 e 5.3.9 não são versões novas de download completo, mas arquivos .jar específicos que sobrescrevem os existentes nessas versões já instaladas.

Cómo protegerse

A correção do fornecedor é atualizar para a versão fixa da respectiva branch: 5.5.8 ou posterior para quem está na linha 5.5; patch dedicado para 5.4.10 (sobrescrevendo lib/shelp-jar-with-dependencies.jar) para quem está fixo em 5.4.10; e patch para 5.3.9 (sobrescrevendo secure_utils.jar, secure_nlink.jar, secure_shelp.jar) para quem está em 5.3.9. O próprio fornecedor publicou os hashes SHA1 dos arquivos de patch para verificação de integridade.

Como o serverconfig.xml pode ter sido exposto via CVE-2024-57727 antes do patch, o fornecedor recomenda, além de atualizar: trocar a senha da conta SimpleHelpAdmin, trocar senhas de contas de técnico que não usam autenticação federada (LDAP/AD/OIDC), e restringir os IPs de origem permitidos para login de técnico e administrador. Ambientes com SimpleHelpAdmin desabilitado, login local de técnico desabilitado (autenticação só via LDAP/AD) e acesso restrito por IP são considerados pelo fornecedor como não comprometidos mesmo sem patch imediato — isso é o controle compensatório mais efetivo quando a atualização não pode ser aplicada de imediato.

Não existe mitigação via WAF genérico documentada pelo fornecedor ou pelos pesquisadores; a falha está na lógica de extração de ZIP no lado do servidor, não em um padrão de requisição HTTP facilmente filtrável sem quebrar funcionalidade legítima de upload. Restringir exposição do painel administrativo à internet e exigir MFA/autenticação federada reduz a superfície, mas não substitui o patch — a cadeia completa (57726+57727+57728) permite comprometimento mesmo sem credenciais prévias.

Cómo detectar

A versão do servidor pode ser verificada no endpoint /allversions ou no cabeçalho HTTP Server; qualquer versão anterior a 5.5.8/5.4.10/5.3.9 deve ser tratada como vulnerável. Nos logs do servidor, procure por logins de técnico ou admin (linhas '[Authentication] Valid tech connection attempt...' e '[ProxyServer] Incoming IP identified as...') originados de IPs ou horários inesperados, especialmente se a instância não deveria receber logins de fora de uma faixa de IP conhecida. O próprio fornecedor observa que um servidor que não foi reiniciado durante a janela de exposição e não teve logins de técnico nesse período tem baixa probabilidade de ter sido comprometido — mas não há assinatura de rede confiável e pública para a exploração específica do zip slip em si, já que ocorre dentro de uma sessão administrativa autenticada e não deixa padrão de payload divulgado.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
SimpleHelp remote support software v5.5.7 and before allows admin users to upload arbitrary files anywhere on the file system by uploading a crafted zip file (i.e. zip slip). This can be exploited to execute arbitrary code on the host in the context of the SimpleHelp server user.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a