CVE-2024-57968
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de upload de arquivo sem restrição adequada (CWE-434) no VeraCore, plataforma de gestão de pedidos e armazém da Advantive usada por empresas de fulfillment, gráficas comerciais e e-retailers. O endpoint upload.aspx permite gravar arquivos em pastas não pretendidas, incluindo diretórios acessíveis publicamente via navegação web — abrindo caminho para webshells. Importa porque foi explorada como zero-day pelo grupo XE Group, com evidência de comprometimento de pelo menos uma organização e persistência de mais de quatro anos em outro caso relacionado ao mesmo produto.
Detalle técnico
A vulnerabilidade está no endpoint upload.aspx do VeraCore, responsável por processar uploads de arquivo dentro da aplicação. O problema é falta de validação/restrição do destino do upload: o componente não impõe controle suficiente sobre em qual pasta o arquivo enviado é gravado, permitindo que ele termine em diretórios servidos publicamente pelo servidor web, fora do escopo pretendido pela aplicação.
Há uma divergência relevante entre as fontes sobre o requisito de autenticação. A descrição oficial do fornecedor e o vetor CVSS publicado (PR:L) indicam que a exploração requer um usuário remoto autenticado com privilégio baixo. Já a entrada da CISA no catálogo KEV descreve a falha como explorável por um atacante remoto não autenticado. Essa contradição não foi resolvida nas fontes disponíveis — trate a superfície de exposição como potencialmente maior do que o CVSS 3.1 sugere até confirmar contra a própria instância.
O resultado prático de gravar um arquivo em pasta web-acessível é a possibilidade de hospedar um webshell ou outro código executável do lado do servidor, que passa a responder a requisições HTTP como qualquer outro recurso do site. Isso explica o impacto C:H/I:H/A:H do vetor CVSS: uma vez o arquivo malicioso posicionado e acessível, o atacante obtém execução de código no contexto do servidor.
O CVSS de 9.9 reflete Scope Changed (S:C) — a falha no VeraCore permite impacto além do componente vulnerável, condizente com a obtenção de execução de código na aplicação web hospedeira.