← back
CVE-2024-4885criticalunder attackCWE-22

WhatsUp Gold GetFileWithoutZip Directory Traversal Remote Code Execution Vulnerability

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 99%
from disclosure to weapon13 days
Published on NVDJun 25
1st PoC+13d
CISA KEV+251d
exploitation probability
99%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2025-03-24

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de path traversal (CWE-22) no componente de exportação de arquivos do WhatsUp Gold, produto de monitoramento de rede da Progress Software, que permite a um atacante não autenticado executar comandos remotamente com os privilégios da conta de pool de aplicativos IIS (iisapppool\nmconsole). É crítica porque não exige autenticação nem interação do usuário, e está confirmada como explorada ativamente — consta no catálogo KEV da CISA, com PoC pública e template Nuclei disponíveis, o que baixou a barreira técnica para exploração em massa.

Technical detail

A vulnerabilidade está no método WhatsUp.ExportUtilities.Export.GetFileWithoutZip, parte da funcionalidade de exportação de arquivos do console web do WhatsUp Gold (NmConsole). O método recebe um caminho de arquivo como parâmetro e não sanitiza adequadamente sequências de travessia de diretório antes de usá-lo para acessar o sistema de arquivos — a classificação CWE-22 (Path Traversal) confirmada pela CISA.

Como o endpoint é acessível sem autenticação, o atacante controla diretamente o parâmetro de caminho enviado na requisição HTTP. Isso permite ler e, dependendo do fluxo interno do componente de exportação, escrever fora do diretório esperado pela aplicação — o vetor típico para converter um path traversal em execução de código é depositar um arquivo executável (webshell) em um diretório servido pelo IIS.

O processo do WhatsUp Gold roda sob o pool de aplicativos IIS identificado como "nmconsole", e é com esse contexto de privilégio que os comandos são executados após a exploração — não é SYSTEM, mas é suficiente para comprometer o host, pivotar na rede monitorada (WhatsUp Gold tipicamente tem credenciais de gerenciamento de dezenas de dispositivos) e escalar privilégios localmente.

As fontes disponíveis não detalham o encadeamento exato de chamadas internas entre GetFileWithoutZip e a escrita do artefato executado; o fabricante e a CISA confirmam o resultado (RCE não autenticado) e a causa raiz (path traversal), mas não publicamos aqui nenhum passo intermediário que não esteja nessas fontes.

How it’s exploited

O vetor é uma requisição HTTP não autenticada contra o endpoint web do WhatsUp Gold (NmConsole) que invoca a função de exportação vulnerável, manipulando o parâmetro de caminho para escapar do diretório restrito. Não há pré-requisito de conta, configuração não padrão ou interação do usuário — é exatamente o cenário que o CVSS 9.8 (AV:N/AC:L/PR:N/UI:N) descreve.

A CISA confirma exploração ativa em campo (entrada no catálogo KEV, adicionada em 03/03/2025, com prazo de mitigação até 24/03/2025 para órgãos federais americanos sob BOD 22-01). A existência de PoC pública e de template Nuclei significa que a exploração está automatizada e ao alcance de scanners de massa, não apenas de atores sofisticados — o EPSS de 0.99 reforça que a probabilidade de exploração observada/prevista é praticamente certa para instâncias expostas.

O resultado final documentado pelo fornecedor é execução de comandos arbitrários no contexto do pool de aplicativos IIS que hospeda o console web. Como o WhatsUp Gold tipicamente concentra credenciais de SNMP, WMI e acesso a dispositivos de infraestrutura monitorados, o impacto prático de um comprometimento vai além do host do WhatsUp Gold — serve como ponto de pivô para a rede gerenciada.

Versions

Affected
Versões do WhatsUp Gold lançadas antes de 2023.1.3, conforme descrição oficial do fornecedor.
Fixed in
2023.1.3 e versões posteriores.

How to protect

O fornecedor corrige a falha na versão 2023.1.3. A recomendação primária é atualizar para essa versão ou posterior; a descrição oficial trata tudo antes de 2023.1.3 como vulnerável, sem exceção de edição de produto informada nas fontes lidas.

Se a atualização imediata não for viável, o controle compensatório mais direto é restringir o acesso de rede ao console web do WhatsUp Gold (interface NmConsole) apenas a redes de gerência confiáveis — remover a exposição direta à internet, já que a exploração exige apenas alcançar o endpoint HTTP sem autenticação. Esse paliativo reduz drasticamente a superfície de ataque, mas não elimina o risco de um atacante já dentro da rede interna.

Não há, nas fontes consultadas, indicação de uma flag de configuração ou patch parcial que neutralize a falha sem atualizar o binário — trocar apenas a política de senha, ativar 2FA na interface administrativa ou colocar um proxy reverso genérico na frente não corrige o path traversal em si, pois a vulnerabilidade está no processamento da requisição pelo próprio componente de exportação, não na camada de autenticação.

How to detect

As fontes consultadas não trazem uma lista de IOCs (hashes, IPs, user-agents) associada a esta exploração específica. Como sinal de detecção genérico para path traversal em CWE-22, vale monitorar logs do IIS/console web do WhatsUp Gold por requisições ao endpoint de exportação de arquivos contendo sequências de travessia de diretório ("../", "..\", ou suas variantes codificadas como %2e%2e%2f) e por criação inesperada de arquivos executáveis (ex.: .aspx, .exe) em diretórios web acessíveis publicamente.

Como indicador operacional, processos filhos anômalos originados pelo worker process do pool de aplicativos "nmconsole" do IIS (cmd.exe, powershell.exe gerados a partir do processo do WhatsUp Gold) são um sinal de comprometimento pós-exploração mais confiável do que qualquer assinatura de payload específico, já que não há detalhe público suficiente nas fontes lidas sobre a exata cadeia de exploração usada em campo.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
In WhatsUp Gold versions released before 2023.1.3, an unauthenticated Remote Code Execution vulnerability in Progress WhatsUpGold.  The WhatsUp.ExportUtilities.Export.GetFileWithoutZip allows execution of commands with iisapppool\nmconsole privileges.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.