← volver
CVE-2024-7694highbajo ataqueCWE-434

TeamT5 ThreatSonar Anti-Ransomware - Arbitrary File Upload

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.2epss 1.8%
de la publicación al arma
Publicada en NVD12 ago
CISA KEV+554d
probabilidad de explotación
1.8%top 24% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2026-03-10

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

ThreatSonar Anti-Ransomware, plataforma de detecção e resposta a ransomware da TeamT5, permite que um usuário já autenticado como administrador da própria plataforma envie arquivos sem validação adequada de conteúdo, resultando em execução arbitrária de comandos no servidor. O CVSS de 7.2 já reflete a barreira real de exploração: é preciso ter privilégio de administrador (PR:H) no console do produto — não é uma falha explorável por qualquer usuário anônimo na rede, apesar de estar no catálogo KEV da CISA.

Detalle técnico

A falha é um upload de arquivo sem restrição de tipo perigoso (CWE-434). A funcionalidade de upload do ThreatSonar Anti-Ransomware não valida corretamente o conteúdo dos arquivos enviados pelo administrador da plataforma, permitindo que um arquivo malicioso (presumivelmente um script ou binário executável, já que o resultado é execução de comando no servidor) seja armazenado e posteriormente processado ou executado pelo backend da aplicação.

Nem o advisory da TeamT5 nem o TWCERT/CC detalham qual rota HTTP recebe o upload, qual filtro de extensão/MIME é contornado, nem onde o arquivo é armazenado antes de virar execução de código — só confirmam o mecanismo geral: upload sem validação de conteúdo seguido de execução arbitrária de comandos de sistema.

O vetor CVSS (AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) indica que o ataque é feito pela rede, sem complexidade adicional, sem interação de outro usuário, mas exige privilégio alto (administrador) no produto. Uma vez explorado, o impacto é total: confidencialidade, integridade e disponibilidade do servidor comprometidas.

Cómo se explota

Pré-requisito central: o atacante precisa já possuir credenciais de administrador válidas na própria plataforma ThreatSonar Anti-Ransomware. Isso descarta exploração por um invasor completamente externo sem acesso prévio — o cenário realista é escalada pós-comprometimento (credencial de admin roubada, phishing, reuso de senha, insider malicioso) ou abuso por um administrador legítimo mal-intencionado.

Com essa credencial em mãos, o atacante usa a funcionalidade legítima de upload do console administrativo para enviar um arquivo cujo conteúdo não é validado. O processamento desse arquivo pelo servidor resulta em execução de comandos de sistema arbitrários, dando ao atacante controle equivalente ao processo da aplicação — em um produto de segurança endpoint/anti-ransomware, isso normalmente significa acesso privilegiado ao servidor de gestão, com visibilidade e controle sobre os endpoints monitorados.

A CVE está no catálogo KEV da CISA, confirmando exploração ativa no mundo real, embora a CISA não classifique o uso em campanhas de ransomware conhecidas ('Known To Be Used in Ransomware Campaigns: Unknown'). Não há writeup técnico público detalhando payload ou passo a passo — os advisories oficiais (TeamT5 e TWCERT/CC) descrevem apenas o mecanismo, sem PoC.

Versiones

Afectadas
ThreatSonar Anti-Ransomware versão 3.4.5 e anteriores.
Corregidas en
Versão 3.5.0 ou posterior; alternativamente, aplicação do Hotfix-20240715 para quem permanece em 3.4.5 ou anterior.

Cómo protegerse

Atualizar para ThreatSonar Anti-Ransomware versão 3.5.0 ou posterior. Para quem não pode migrar de versão imediatamente, a TeamT5 e o TWCERT/CC indicam a aplicação do Hotfix-20240715 como paliativo equivalente.

Como controle compensatório até a correção ser aplicada, restrinja e monitore rigorosamente quem detém credenciais de administrador na plataforma — já que essa é a única pré-condição de exploração. Isolar a interface administrativa do ThreatSonar em rede segregada, sem exposição direta à internet, reduz a superfície de ataque mesmo que não elimine o risco de abuso por conta comprometida.

Não existe mitigação de configuração publicada que neutralize a falha sem atualizar (não há flag para desativar upload citada nos advisories); a correção efetiva é a atualização de versão ou o hotfix oficial.

Cómo detectar

Os advisories públicos não trazem indicadores de comprometimento, assinaturas de rede ou padrões de log específicos para esta falha. Como ponto de partida, monitore logs de auditoria do console administrativo do ThreatSonar em busca de uploads de arquivos por contas de administrador fora do padrão operacional esperado (horário atípico, extensão de arquivo incomum, origem de rede não usual), e correlacione com execução de processos inesperados no servidor imediatamente após esses uploads. Não há assinatura oficial de detecção divulgada pelo fornecedor.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
ThreatSonar Anti-Ransomware from TeamT5 does not properly validate the content of uploaded files. Remote attackers with administrator privileges on the product platform can upload malicious files, which can be used to execute arbitrary system command on the server.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H