← voltar
CVE-2024-57968criticalsob ataqueCWE-434

CVE-2024-57968

70Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.9epss 32%
da publicação à arma
Publicada no NVD3 de fev.
CISA KEV+35d
probabilidade de exploração
32%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-03-31

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de upload de arquivo sem restrição adequada (CWE-434) no VeraCore, plataforma de gestão de pedidos e armazém da Advantive usada por empresas de fulfillment, gráficas comerciais e e-retailers. O endpoint upload.aspx permite gravar arquivos em pastas não pretendidas, incluindo diretórios acessíveis publicamente via navegação web — abrindo caminho para webshells. Importa porque foi explorada como zero-day pelo grupo XE Group, com evidência de comprometimento de pelo menos uma organização e persistência de mais de quatro anos em outro caso relacionado ao mesmo produto.

Detalhamento técnico

A vulnerabilidade está no endpoint upload.aspx do VeraCore, responsável por processar uploads de arquivo dentro da aplicação. O problema é falta de validação/restrição do destino do upload: o componente não impõe controle suficiente sobre em qual pasta o arquivo enviado é gravado, permitindo que ele termine em diretórios servidos publicamente pelo servidor web, fora do escopo pretendido pela aplicação.

Há uma divergência relevante entre as fontes sobre o requisito de autenticação. A descrição oficial do fornecedor e o vetor CVSS publicado (PR:L) indicam que a exploração requer um usuário remoto autenticado com privilégio baixo. Já a entrada da CISA no catálogo KEV descreve a falha como explorável por um atacante remoto não autenticado. Essa contradição não foi resolvida nas fontes disponíveis — trate a superfície de exposição como potencialmente maior do que o CVSS 3.1 sugere até confirmar contra a própria instância.

O resultado prático de gravar um arquivo em pasta web-acessível é a possibilidade de hospedar um webshell ou outro código executável do lado do servidor, que passa a responder a requisições HTTP como qualquer outro recurso do site. Isso explica o impacto C:H/I:H/A:H do vetor CVSS: uma vez o arquivo malicioso posicionado e acessível, o atacante obtém execução de código no contexto do servidor.

O CVSS de 9.9 reflete Scope Changed (S:C) — a falha no VeraCore permite impacto além do componente vulnerável, condizente com a obtenção de execução de código na aplicação web hospedeira.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Advantive VeraCore before 2024.4.2.1 allows remote authenticated users to upload files to unintended folders (e.g., ones that are accessible during web browsing by other users). upload.aspx can be used for this.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
Advantive · VeraCore