← voltar
CVE-2024-55956criticalsob ataqueransomwareCWE-77

CVE-2024-55956

95Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 94%
da publicação à arma0 dias
Publicada no NVD13 de dez.
metasploit9 de dez.
CISA KEV+4d
probabilidade de exploração
94%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-01-07

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de upload de arquivo irrestrito (CWE-276) nos produtos de transferência de arquivos Cleo Harmony, VLTrader e LexiCom que permite a um atacante não autenticado gravar arquivos no diretório Autorun e obter execução arbitrária de comandos Bash ou PowerShell no host. É essencialmente a continuação de uma correção incompleta: a CVE-2024-50623 havia sido corrigida na versão 5.8.0.21, mas pesquisadores demonstraram que essa versão ainda era explorável pelo mesmo mecanismo, o que originou esta CVE. Está no catálogo KEV da CISA com exploração confirmada em massa antes mesmo da publicação do CVE.

Detalhamento técnico

O software Cleo (Harmony, VLTrader, LexiCom) monitora um diretório chamado 'autorun' dentro da instalação (por padrão em caminhos como C:\LexiCom, C:\VLTrader, C:\Harmony) e processa automaticamente qualquer arquivo colocado ali, interpretando-o como uma ação a ser executada. A vulnerabilidade real está em uma primitiva de escrita de arquivo arbitrária e não autenticada que permite depositar arquivos diretamente nesse diretório monitorado, sem qualquer validação de origem ou autenticação — daí a classificação CWE-276 (permissões/configuração padrão incorreta).

Como é explorada

Cadeia observada por pesquisadores: o atacante usa a primitiva de escrita arbitrária de arquivo para depositar um arquivo de gatilho (ex.: autorun/healthchecktemplate.txt ou autorun/healthcheck.txt) no diretório Autorun. O Cleo lê e processa esse arquivo automaticamente, invocando a funcionalidade nativa de 'Import', que carrega um arquivo temporário (.tmp) que na verdade é um .ZIP contendo um main.xml. Esse XML configura um novo autorun com uma ação que invoca um comando PowerShell codificado, alcançando execução de código no host — os arquivos de gatilho são apagados automaticamente após o processamento, dificultando a investigação forense. Pós-exploração observada: download de arquivos JAR com funcionalidade de webshell para persistência (posteriormente removidos pelos atacantes para reduzir rastro) e reconhecimento de Active Directory via nltest.exe. Não há pré-requisito de autenticação, configuração não padrão ou interação de usuário — apenas exposição do serviço Cleo à rede/Internet com as configurações padrão do diretório Autorun habilitadas. Huntress documentou exploração em massa a partir de pelo menos 3 de dezembro de 2024, com pico em 8 de dezembro, afetando empresas de bens de consumo, alimentício, transporte rodoviário e logística.

Versões

Afetadas
Cleo Harmony, VLTrader e LexiCom em todas as versões anteriores à 5.8.0.24 — incluindo explicitamente a 5.8.0.21, que corrigia a CVE-2024-50623 mas não este vetor, e versões anteriores como 5.8.0.0.
Corrigidas em
5.8.0.24 para Harmony, VLTrader e LexiCom.

Como se proteger

A correção definitiva é atualizar Harmony, VLTrader e LexiCom para a versão 5.8.0.24. É crítico entender que a versão 5.8.0.21 — divulgada como correção da CVE-2024-50623 — não elimina este vetor; ambientes que aplicaram apenas esse patch permanecem vulneráveis, o que invalida a suposição comum de 'já corrigi, está tudo certo'. Se a atualização para 5.8.0.24 não for imediatamente viável, o paliativo recomendado pelos próprios pesquisadores que identificaram a exploração ativa é remover a exposição direta à Internet dos sistemas Cleo, colocando-os atrás de firewall/segmentação, e desabilitar ou reconfigurar a funcionalidade de processamento automático do diretório Autorun. Esse controle reduz a superfície mas não é uma correção — sistemas expostos internamente ou com Autorun necessário para operação seguem em risco. A CISA, no KEV, recomenda aplicar as mitigações do fornecedor ou descontinuar o uso do produto caso não haja mitigação disponível, com prazo de correção definido para 07/01/2025.

Como detectar

Nos logs de instalação (ex.: C:\LexiCom\logs\LexiCom.xml, ou equivalentes para Harmony/VLTrader), procurar entradas referenciando arquivos em autorun/healthchecktemplate.txt ou autorun/healthcheck.txt, além de registros de 'Import' com arquivos temporários .tmp de nome como LexiCom.tmp. O arquivo LexiCom.dbg (ou equivalente) pode conter linhas do tipo 'Request In <<< Multipart: VLSync:SentReceipt;service=AS2;path="autorun/healthchecktemplate.txt"'. No nível de processo, observar nltest.exe sendo executado como processo filho do processo Java do Cleo — indicativo de reconhecimento de Active Directory pós-exploração. Tráfego de saída para os IPs documentados por pesquisadores (176.123.5.126, 5.149.249.226, 185.181.230.103, 209.127.12.38, 181.214.147.164, 192.119.99.42) é forte indício de comprometimento, embora a infraestrutura do atacante possa mudar. Um limitante importante: os arquivos de gatilho no diretório Autorun são apagados automaticamente após processamento, então ausência desses artefatos no disco não significa ausência de exploração — é necessário revisar logs históricos, não apenas o sistema de arquivos atual.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In Cleo Harmony before 5.8.0.24, VLTrader before 5.8.0.24, and LexiCom before 5.8.0.24, an unauthenticated user can import and execute arbitrary Bash or PowerShell commands on the host system by leveraging the default settings of the Autorun directory.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a