← back
CVE-2023-24489criticalunder attackCWE-284

CVE-2023-24489

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 95%
from disclosure to weapon0 days
Published on NVDJul 10
1st PoCJan 20
CISA KEV+37d
exploitation probability
95%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
5 public exploit(s)
Action required by CISAfederal deadline: 2023-09-06

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

CVE-2023-24489 é uma falha de controle de acesso (CWE-284) no ShareFile StorageZones Controller operado pelo próprio cliente (customer-managed), que permite a um atacante sem qualquer credencial comprometer remotamente o servidor. Não afeta zonas de armazenamento gerenciadas pela própria Citrix/ShareFile na nuvem — só o componente autogerenciado, tipicamente instalado em Windows/IIS por empresas que hospedam seu próprio repositório de arquivos. Está no catálogo KEV da CISA com confirmação de exploração ativa, o que junto ao CVSS 9.8 e à ausência de autenticação faz dela prioridade de correção imediata para quem roda esse componente.

Technical detail

O StorageZones Controller expõe endpoints de upload que usam parâmetros criptografados para validar a legitimidade e o destino de um envio de arquivo antes de gravá-lo em disco. A falha está na validação insuficiente desses parâmetros: o servidor aceita e processa dados encriptados forjados ou manipulados sem confirmar de forma robusta origem e integridade, permitindo que o atacante influencie o comportamento do processo de upload sem possuir a chave legítima ou sessão autenticada. É classificada pela CISA como CWE-284 (Improper Access Control) — o controle que deveria restringir quem pode iniciar/gravar um upload simplesmente não é aplicado da forma esperada nesse fluxo específico.

How it’s exploited

O vetor é rede/HTTP direto contra o endpoint de upload do StorageZones Controller exposto pela organização, sem necessidade de autenticação, credenciais válidas ou interação de usuário (AV:N/PR:N/UI:N), e com complexidade de ataque baixa (AC:L) — condições que casam com o CVSS 9.8. Existem PoC pública e template Nuclei, o que reduz drasticamente a barreira técnica e favorece varredura em massa por scanners automatizados; a CISA confirmou exploração no mundo real ao incluir a falha no catálogo KEV em 16/08/2023, com prazo de correção definido para 06/09/2023.

O resultado da exploração vai de gravação arbitrária de arquivo até execução remota de código, dependendo de onde e como o arquivo malicioso é depositado — se cair em um diretório servido pela aplicação web, um atacante pode plantar um web shell e assumir o processo do StorageZones Controller, obtendo acesso aos arquivos armazenados dos clientes da organização e, potencialmente, pivô lateral na rede interna onde o controller está hospedado.

Versions

Affected
Builds do ShareFile StorageZones Controller customer-managed anteriores à 5.11.24, conforme advisory da Citrix (CTX559517). Não afeta storage zones gerenciadas pela própria ShareFile na nuvem.
Fixed in
5.11.24 e builds posteriores da linha 5.11 do StorageZones Controller, segundo o advisory oficial da Citrix.

How to protect

A correção definitiva é atualizar o StorageZones Controller customer-managed para a build corrigida indicada no advisory da Citrix (CTX559517) — versões anteriores à 5.11.24 são vulneráveis e a linha 5.11.24 em diante contém a correção; confirme o número exato de build no ambiente contra o texto do advisory antes de considerar o patch concluído, pois builds intermediárias podem variar. Não há flag de configuração ou desativação de recurso documentada pela Citrix como mitigação equivalente ao patch — tratar isso como paliativo temporário via WAF ou restrição de rede ao endpoint de upload não elimina a causa raiz e não deve substituir a atualização.

Se a atualização não puder ser aplicada imediatamente, restringir o acesso de rede ao StorageZones Controller apenas a origens confiáveis (evitando exposição direta à internet) reduz a superfície de ataque, mas como a falha explora o próprio fluxo de upload sem autenticação, qualquer origem com acesso à porta do serviço continua sendo um vetor válido. A CISA recomenda, na ausência de mitigação, descontinuar o uso do produto — reforçando que não existe workaround robusto publicado além do patch.

How to detect

Procure em logs do IIS/aplicação requisições anômalas contra os endpoints de upload do StorageZones Controller vindas de origens não associadas a usuários legítimos, especialmente antes de horários de manutenção conhecidos ou fora de padrões de uso corporativo. Verifique também a presença de arquivos executáveis (.aspx/.ashx) inesperados em diretórios servidos pela aplicação dentro da estrutura de armazenamento — indício de web shell plantado via upload malicioso. Não há um IOC único e confiável divulgado publicamente pela Citrix ou pela CISA para essa CVE; a existência de template Nuclei sugere que boa parte da atividade observada é varredura oportunista, então ausência de sinal não significa ausência de tentativa.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A vulnerability has been discovered in the customer-managed ShareFile storage zones controller which, if exploited, could allow an unauthenticated attacker to remotely compromise the customer-managed ShareFile storage zones controller.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.