← voltar
CVE-2024-55550mediumsob ataqueransomwareCWE-22

CVE-2024-55550

70Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 4.4epss 38%
da publicação à arma
Publicada no NVD10 de dez.
CISA KEV+28d
probabilidade de exploração
38%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-01-28

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Path traversal no MiCollab da Mitel que permite a um administrador já autenticado ler arquivos locais fora do diretório esperado, com exposição limitada a informações não sensíveis do sistema — sem escrita de arquivo e sem escalonamento de privilégio. Isoladamente é um risco baixo (o próprio fornecedor classifica como 2.7), mas entrou no catálogo KEV da CISA porque pode ser encadeada com CVE-2024-41713, uma falha de path traversal não autenticada no mesmo produto que concede acesso administrativo a um atacante remoto sem credenciais — transformando a combinação em um caminho completo de comprometimento sem autenticação prévia.

Detalhamento técnico

A falha (CWE-22) está no tratamento de caminho de arquivo em componentes administrativos do MiCollab: sanitização insuficiente de entrada permite que um usuário com privilégio de admin manipule um parâmetro de caminho para acessar arquivos fora do diretório restrito à sua área de operação. O atacante controla a porção do caminho fornecida à funcionalidade de leitura, mas o acesso resultante fica limitado a 'recursos restritos ao nível admin' e a 'informações de sistema não sensíveis' — não há indicação, nem do fornecedor nem do NVD, de leitura de segredos como chaves privadas, hashes de credenciais ou configurações de terceiros.

Como é explorada

Há divergência relevante entre as pontuações CVSS publicadas: o NVD registra AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N (4.4, vetor local), enquanto o próprio advisory da Mitel (MISA-2024-0029) usa AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N (2.7, vetor rede, confidencialidade baixa). Em qualquer dos dois vetores, o pré-requisito central é privilégio administrativo (PR:H) — isso não é uma falha exploravel por um usuário anônimo isoladamente.

O que eleva o risco prático, e é o motivo da entrada no KEV, é o encadeamento descrito pela própria CISA: CVE-2024-55550 pode ser combinada com CVE-2024-41713, um path traversal não autenticado na Unified Messaging (NPM) do MiCollab que já permite a um atacante remoto sem credenciais obter acesso administrativo e informações de provisionamento. Um atacante usa primeiro a falha não autenticada para conquistar contexto de admin e depois usa CVE-2024-55550 para ler arquivos locais adicionais dentro desse contexto — efetivamente convertendo a exigência de 'admin já autenticado' em algo alcançável remotamente sem credenciais.

A credibilidade da falha vem de pesquisa da watchTowr (Sonny Macdonald), creditada no advisory. A CISA confirma exploração ativa (motivo da inclusão no KEV, com prazo de mitigação até 2025-01-28), mas não há detalhamento público sobre a extensão da campanha de exploração — o registro KEV trata o par de CVEs como uma cadeia, não CVE-2024-55550 isoladamente.

Versões

Afetadas
MiCollab 9.8 SP1 FP2 (9.8.1.201) e anteriores.
Corrigidas em
MiCollab 9.8 SP2 (9.8.2.12) ou posterior — mitigação substancial, correção completa prevista para atualizações futuras. Patch alternativo disponível para releases a partir da 6.0, compatível com MiVB-x (ver KB000116041).

Como se proteger

O fornecedor recomenda atualizar para MiCollab 9.8 SP2 (9.8.2.12) ou posterior. Importante: o próprio advisory diz que essa versão 'substancialmente mitiga' CVE-2024-55550, não que a corrige por completo — a correção definitiva ficou para atualizações futuras do produto, enquanto CVE-2024-41713 (a crítica) é tratada como corrigida nessa mesma versão.

Para quem não pode atualizar imediatamente, a Mitel publicou um patch aplicável a partir da versão 6.0, compatível com MiVB-x, disponível via artigo da base de conhecimento KB000116041. Como o risco real está na cadeia com CVE-2024-41713, corrigir apenas uma das duas CVEs deixa a rota de ataque completa aberta — as duas precisam ser tratadas juntas para eliminar o vetor não autenticado que dá acesso admin de partida.

Não há mitigação compensatória detalhada nas fontes (WAF, ACL específica) alem de aplicar o patch/upgrade oficial; segmentação de rede que restrinja acesso administrativo ao MiCollab reduz a superfície mas não substitui a correção, já que a falha crítica encadeada (CVE-2024-41713) é explorável remotamente sem autenticação.

Como detectar

As fontes não trazem assinaturas de log ou tráfego específicas para esta CVE isoladamente. Como o vetor prático de exploração é a cadeia com CVE-2024-41713, o sinal mais útil é monitorar requisições com padrões de path traversal (sequências como '../') contra endpoints administrativos e da NuPoint Unified Messaging (NPM) do MiCollab, especialmente vindas de origens não autenticadas ou de sessões admin fora do padrão de uso. Existe template Nuclei catalogado para esta CVE, mas seu conteúdo específico não está detalhado nas fontes consultadas — trate como indicador de que scanners automatizados já cobrem a falha, não como evidência de mecanismo de detecção validado.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Mitel MiCollab through 9.8 SP2 could allow an authenticated attacker with administrative privilege to conduct a local file read, due to insufficient input sanitization. A successful exploit could allow the authenticated admin attacker to access resources that are constrained to the admin access level, and the disclosure is limited to non-sensitive system information. This vulnerability does not allow file modification or privilege escalation.
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
n/a · n/a