CVE-2023-24489
Patch now. It under exploitation confirmed by CISA and has a working public exploit.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
CVE-2023-24489 é uma falha de controle de acesso (CWE-284) no ShareFile StorageZones Controller operado pelo próprio cliente (customer-managed), que permite a um atacante sem qualquer credencial comprometer remotamente o servidor. Não afeta zonas de armazenamento gerenciadas pela própria Citrix/ShareFile na nuvem — só o componente autogerenciado, tipicamente instalado em Windows/IIS por empresas que hospedam seu próprio repositório de arquivos. Está no catálogo KEV da CISA com confirmação de exploração ativa, o que junto ao CVSS 9.8 e à ausência de autenticação faz dela prioridade de correção imediata para quem roda esse componente.
Technical detail
O StorageZones Controller expõe endpoints de upload que usam parâmetros criptografados para validar a legitimidade e o destino de um envio de arquivo antes de gravá-lo em disco. A falha está na validação insuficiente desses parâmetros: o servidor aceita e processa dados encriptados forjados ou manipulados sem confirmar de forma robusta origem e integridade, permitindo que o atacante influencie o comportamento do processo de upload sem possuir a chave legítima ou sessão autenticada. É classificada pela CISA como CWE-284 (Improper Access Control) — o controle que deveria restringir quem pode iniciar/gravar um upload simplesmente não é aplicado da forma esperada nesse fluxo específico.
How it’s exploited
O vetor é rede/HTTP direto contra o endpoint de upload do StorageZones Controller exposto pela organização, sem necessidade de autenticação, credenciais válidas ou interação de usuário (AV:N/PR:N/UI:N), e com complexidade de ataque baixa (AC:L) — condições que casam com o CVSS 9.8. Existem PoC pública e template Nuclei, o que reduz drasticamente a barreira técnica e favorece varredura em massa por scanners automatizados; a CISA confirmou exploração no mundo real ao incluir a falha no catálogo KEV em 16/08/2023, com prazo de correção definido para 06/09/2023.
O resultado da exploração vai de gravação arbitrária de arquivo até execução remota de código, dependendo de onde e como o arquivo malicioso é depositado — se cair em um diretório servido pela aplicação web, um atacante pode plantar um web shell e assumir o processo do StorageZones Controller, obtendo acesso aos arquivos armazenados dos clientes da organização e, potencialmente, pivô lateral na rede interna onde o controller está hospedado.
Versions
How to protect
A correção definitiva é atualizar o StorageZones Controller customer-managed para a build corrigida indicada no advisory da Citrix (CTX559517) — versões anteriores à 5.11.24 são vulneráveis e a linha 5.11.24 em diante contém a correção; confirme o número exato de build no ambiente contra o texto do advisory antes de considerar o patch concluído, pois builds intermediárias podem variar. Não há flag de configuração ou desativação de recurso documentada pela Citrix como mitigação equivalente ao patch — tratar isso como paliativo temporário via WAF ou restrição de rede ao endpoint de upload não elimina a causa raiz e não deve substituir a atualização.
Se a atualização não puder ser aplicada imediatamente, restringir o acesso de rede ao StorageZones Controller apenas a origens confiáveis (evitando exposição direta à internet) reduz a superfície de ataque, mas como a falha explora o próprio fluxo de upload sem autenticação, qualquer origem com acesso à porta do serviço continua sendo um vetor válido. A CISA recomenda, na ausência de mitigação, descontinuar o uso do produto — reforçando que não existe workaround robusto publicado além do patch.
How to detect
Procure em logs do IIS/aplicação requisições anômalas contra os endpoints de upload do StorageZones Controller vindas de origens não associadas a usuários legítimos, especialmente antes de horários de manutenção conhecidos ou fora de padrões de uso corporativo. Verifique também a presença de arquivos executáveis (.aspx/.ashx) inesperados em diretórios servidos pela aplicação dentro da estrutura de armazenamento — indício de web shell plantado via upload malicioso. Não há um IOC único e confiável divulgado publicamente pela Citrix ou pela CISA para essa CVE; a existência de template Nuclei sugere que boa parte da atividade observada é varredura oportunista, então ausência de sinal não significa ausência de tentativa.