← back
CVE-2024-48248highunder attackCWE-36

CVE-2024-48248

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 8.6epss 94%
from disclosure to weapon0 days
Published on NVDMar 4
1st PoCJan 28
CISA KEV+15d
exploitation probability
94%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 public exploit(s)
Action required by CISAfederal deadline: 2025-04-09

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de path traversal absoluto no Director (interface de gerenciamento central) do NAKIVO Backup & Replication, explorável sem autenticação via HTTP na porta 4443/TCP. Permite ler qualquer arquivo do sistema de arquivos do servidor, e o impacto real vem do que se pode ler: credenciais em texto claro usadas pela funcionalidade PhysicalDiscovery para acessar hypervisores, nuvens e máquinas físicas integradas — ou seja, a leitura de arquivo se transforma em um caminho para comprometer toda a infraestrutura gerenciada pelo backup. Está no catálogo KEV da CISA com exploração confirmada e PoC pública, o que a torna prioridade real, não apenas teórica.

Technical detail

O componente Director expõe um endpoint JSON-RPC único, /c/router, que recebe um corpo com os campos action e method e os mapeia diretamente para classes Java e seus métodos dentro do backup_replication.jar. Esse endpoint, junto com /c/api, /c/openApi e /c/login, é um dos poucos caminhos acessíveis sem autenticação, pois um filtro de segurança bloqueia o resto da aplicação — mas não bloqueia o roteador RPC em si.

How it’s exploited

O atacante envia uma requisição POST não autenticada para /c/router invocando a action/method correspondente a getImageByPath, informando um caminho absoluto no lugar do identificador de imagem esperado (ex.: um arquivo de configuração ou de sistema). Como não há verificação de que o caminho fornecido esteja restrito a um diretório de imagens, o servidor lê e retorna o conteúdo do arquivo pedido — isso é CWE-36 (Absolute Path Traversal), com efeito prático de leitura arbitrária de arquivos (CWE-22 na família mais ampla). O atacante controla integralmente o caminho do arquivo; não há sanitização de '..' nem validação de prefixo de diretório permitido.

A cadeia de exploração é direta e de baixa complexidade: um único POST, sem sessão, sem CSRF token, sem qualquer interação do usuário (AC:L, PR:N, UI:N no vetor CVSS). A parte crítica do impacto não é o vazamento de win.ini ou /etc/passwd usado nas PoCs públicas para prova de conceito — é a leitura de arquivos internos do Director que armazenam, em texto claro, as credenciais usadas pela funcionalidade PhysicalDiscovery para inventariar e gerenciar máquinas físicas, hypervisores e ambientes de nuvem integrados. Com essas credenciais em mãos, o atacante pivota para os sistemas que o NAKIVO gerencia, o que pode resultar em RCE nesses sistemas — daí o "remote code execution across the enterprise" da descrição oficial ser uma consequência indireta, via reuso de credencial, não uma execução de código no próprio Director.

A CISA confirma exploração ativa (KEV, adicionado em 19/03/2025, prazo de correção 09/04/2025) e existe PoC pública (watchTowr) e template Nuclei, o que baixa ainda mais a barreira técnica para exploração em massa.

Versions

Affected
NAKIVO Backup & Replication anterior à 11.0.0.88174 (descrição oficial do CVE). A prova de conceito pública da watchTowr foi testada e confirmada na versão 10.11.3.86570; versões anteriores não foram verificadas pelos pesquisadores, mas a faixa declarada pelo fornecedor cobre tudo antes de 11.0.0.88174.
Fixed in
11.0.0.88174 (lançada como parte da versão 11.0, 4 de novembro de 2024), que o release notes oficial associa à correção da "Arbitrary File Read (CVE-2024-48248) Vulnerability". Não há menção de backport para ramos anteriores ao 11.0 nas notas de release consultadas.

How to protect

Atualizar para NAKIVO Backup & Replication 11.0.0.88174 ou posterior — a correção foi lançada na versão 11.0 (4 de novembro de 2024), que o changelog oficial lista explicitamente como "Fixed Arbitrary File Read (CVE-2024-48248) Vulnerability". Não há flag de configuração ou paliativo documentado pelo fornecedor que neutralize a falha sem atualizar; o filtro de autenticação existente já permite acesso a /c/router por design, então restringir rotas não é uma correção suportada.

Se a atualização imediata não for possível, o controle compensatório real é isolar a interface Director (porta 4443/TCP) de qualquer exposição à internet e restringi-la a redes de gerenciamento confiáveis via firewall/ACL, já que a exploração depende de acesso de rede direto ao endpoint sem necessidade de credenciais. Isso reduz a superfície mas não elimina o risco de um atacante já dentro da rede — não é substituto para o patch.

Não confiar apenas em WAF genérico como mitigação: como o payload viaja dentro de um corpo JSON-RPC legítimo (POST para /c/router, formato usado por toda a aplicação), regras de assinatura tendem a gerar falsos negativos ou exigem regras específicas para o parâmetro de caminho da action getImageByPath.

How to detect

Procurar em logs de acesso do Director por requisições POST para /c/router — especialmente aquelas cujo corpo JSON contenha uma action associada a getImageByPath com um valor de caminho absoluto ou sequências de path traversal (ex.: prefixos como C:\, /etc/, ou uso de '../') em vez de um identificador de imagem normal. Como o endpoint /c/router é usado extensivamente pela aplicação legítima para toda ação da interface, tráfego normal para esse caminho não é indicador de comprometimento por si só — o sinal confiável está no parâmetro de caminho enviado dentro do corpo da requisição, não na URL ou no método HTTP.

A existência de template Nuclei público e da PoC do watchTowr aumenta a chance de varreduras automatizadas; presença de requisições em massa e não autenticadas ao Director partindo de poucos IPs, testando múltiplos caminhos de arquivo, é um padrão de reconhecimento consistente com exploração dessa CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
NAKIVO Backup & Replication before 11.0.0.88174 allows absolute path traversal for reading files via getImageByPath to /c/router (this may lead to remote code execution across the enterprise because PhysicalDiscovery has cleartext credentials).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.