← voltar
CVE-2024-7694highsob ataqueCWE-434

TeamT5 ThreatSonar Anti-Ransomware - Arbitrary File Upload

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.2epss 1.8%
da publicação à arma
Publicada no NVD12 de ago.
CISA KEV+554d
probabilidade de exploração
1.8%top 24% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2026-03-10

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

ThreatSonar Anti-Ransomware, plataforma de detecção e resposta a ransomware da TeamT5, permite que um usuário já autenticado como administrador da própria plataforma envie arquivos sem validação adequada de conteúdo, resultando em execução arbitrária de comandos no servidor. O CVSS de 7.2 já reflete a barreira real de exploração: é preciso ter privilégio de administrador (PR:H) no console do produto — não é uma falha explorável por qualquer usuário anônimo na rede, apesar de estar no catálogo KEV da CISA.

Detalhamento técnico

A falha é um upload de arquivo sem restrição de tipo perigoso (CWE-434). A funcionalidade de upload do ThreatSonar Anti-Ransomware não valida corretamente o conteúdo dos arquivos enviados pelo administrador da plataforma, permitindo que um arquivo malicioso (presumivelmente um script ou binário executável, já que o resultado é execução de comando no servidor) seja armazenado e posteriormente processado ou executado pelo backend da aplicação.

Nem o advisory da TeamT5 nem o TWCERT/CC detalham qual rota HTTP recebe o upload, qual filtro de extensão/MIME é contornado, nem onde o arquivo é armazenado antes de virar execução de código — só confirmam o mecanismo geral: upload sem validação de conteúdo seguido de execução arbitrária de comandos de sistema.

O vetor CVSS (AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) indica que o ataque é feito pela rede, sem complexidade adicional, sem interação de outro usuário, mas exige privilégio alto (administrador) no produto. Uma vez explorado, o impacto é total: confidencialidade, integridade e disponibilidade do servidor comprometidas.

Como é explorada

Pré-requisito central: o atacante precisa já possuir credenciais de administrador válidas na própria plataforma ThreatSonar Anti-Ransomware. Isso descarta exploração por um invasor completamente externo sem acesso prévio — o cenário realista é escalada pós-comprometimento (credencial de admin roubada, phishing, reuso de senha, insider malicioso) ou abuso por um administrador legítimo mal-intencionado.

Com essa credencial em mãos, o atacante usa a funcionalidade legítima de upload do console administrativo para enviar um arquivo cujo conteúdo não é validado. O processamento desse arquivo pelo servidor resulta em execução de comandos de sistema arbitrários, dando ao atacante controle equivalente ao processo da aplicação — em um produto de segurança endpoint/anti-ransomware, isso normalmente significa acesso privilegiado ao servidor de gestão, com visibilidade e controle sobre os endpoints monitorados.

A CVE está no catálogo KEV da CISA, confirmando exploração ativa no mundo real, embora a CISA não classifique o uso em campanhas de ransomware conhecidas ('Known To Be Used in Ransomware Campaigns: Unknown'). Não há writeup técnico público detalhando payload ou passo a passo — os advisories oficiais (TeamT5 e TWCERT/CC) descrevem apenas o mecanismo, sem PoC.

Versões

Afetadas
ThreatSonar Anti-Ransomware versão 3.4.5 e anteriores.
Corrigidas em
Versão 3.5.0 ou posterior; alternativamente, aplicação do Hotfix-20240715 para quem permanece em 3.4.5 ou anterior.

Como se proteger

Atualizar para ThreatSonar Anti-Ransomware versão 3.5.0 ou posterior. Para quem não pode migrar de versão imediatamente, a TeamT5 e o TWCERT/CC indicam a aplicação do Hotfix-20240715 como paliativo equivalente.

Como controle compensatório até a correção ser aplicada, restrinja e monitore rigorosamente quem detém credenciais de administrador na plataforma — já que essa é a única pré-condição de exploração. Isolar a interface administrativa do ThreatSonar em rede segregada, sem exposição direta à internet, reduz a superfície de ataque mesmo que não elimine o risco de abuso por conta comprometida.

Não existe mitigação de configuração publicada que neutralize a falha sem atualizar (não há flag para desativar upload citada nos advisories); a correção efetiva é a atualização de versão ou o hotfix oficial.

Como detectar

Os advisories públicos não trazem indicadores de comprometimento, assinaturas de rede ou padrões de log específicos para esta falha. Como ponto de partida, monitore logs de auditoria do console administrativo do ThreatSonar em busca de uploads de arquivos por contas de administrador fora do padrão operacional esperado (horário atípico, extensão de arquivo incomum, origem de rede não usual), e correlacione com execução de processos inesperados no servidor imediatamente após esses uploads. Não há assinatura oficial de detecção divulgada pelo fornecedor.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
ThreatSonar Anti-Ransomware from TeamT5 does not properly validate the content of uploaded files. Remote attackers with administrator privileges on the product platform can upload malicious files, which can be used to execute arbitrary system command on the server.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H