← volver
CVE-2024-57968criticalbajo ataqueCWE-434

CVE-2024-57968

70Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.9epss 32%
de la publicación al arma
Publicada en NVD3 feb
CISA KEV+35d
probabilidad de explotación
32%top 2% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-03-31

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de upload de arquivo sem restrição adequada (CWE-434) no VeraCore, plataforma de gestão de pedidos e armazém da Advantive usada por empresas de fulfillment, gráficas comerciais e e-retailers. O endpoint upload.aspx permite gravar arquivos em pastas não pretendidas, incluindo diretórios acessíveis publicamente via navegação web — abrindo caminho para webshells. Importa porque foi explorada como zero-day pelo grupo XE Group, com evidência de comprometimento de pelo menos uma organização e persistência de mais de quatro anos em outro caso relacionado ao mesmo produto.

Detalle técnico

A vulnerabilidade está no endpoint upload.aspx do VeraCore, responsável por processar uploads de arquivo dentro da aplicação. O problema é falta de validação/restrição do destino do upload: o componente não impõe controle suficiente sobre em qual pasta o arquivo enviado é gravado, permitindo que ele termine em diretórios servidos publicamente pelo servidor web, fora do escopo pretendido pela aplicação.

Há uma divergência relevante entre as fontes sobre o requisito de autenticação. A descrição oficial do fornecedor e o vetor CVSS publicado (PR:L) indicam que a exploração requer um usuário remoto autenticado com privilégio baixo. Já a entrada da CISA no catálogo KEV descreve a falha como explorável por um atacante remoto não autenticado. Essa contradição não foi resolvida nas fontes disponíveis — trate a superfície de exposição como potencialmente maior do que o CVSS 3.1 sugere até confirmar contra a própria instância.

O resultado prático de gravar um arquivo em pasta web-acessível é a possibilidade de hospedar um webshell ou outro código executável do lado do servidor, que passa a responder a requisições HTTP como qualquer outro recurso do site. Isso explica o impacto C:H/I:H/A:H do vetor CVSS: uma vez o arquivo malicioso posicionado e acessível, o atacante obtém execução de código no contexto do servidor.

O CVSS de 9.9 reflete Scope Changed (S:C) — a falha no VeraCore permite impacto além do componente vulnerável, condizente com a obtenção de execução de código na aplicação web hospedeira.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Advantive VeraCore before 2024.4.2.1 allows remote authenticated users to upload files to unintended folders (e.g., ones that are accessible during web browsing by other users). upload.aspx can be used for this.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Productos afectados
Advantive · VeraCore