← volver
CVE-2023-24489criticalbajo ataqueCWE-284

CVE-2023-24489

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 95%
de la publicación al arma0 días
Publicada en NVD10 jul
1ª PoC20 ene
CISA KEV+37d
probabilidad de explotación
95%top 1% de las CVE
explotación observada
CISA + VulnCheck
5 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-09-06

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

CVE-2023-24489 é uma falha de controle de acesso (CWE-284) no ShareFile StorageZones Controller operado pelo próprio cliente (customer-managed), que permite a um atacante sem qualquer credencial comprometer remotamente o servidor. Não afeta zonas de armazenamento gerenciadas pela própria Citrix/ShareFile na nuvem — só o componente autogerenciado, tipicamente instalado em Windows/IIS por empresas que hospedam seu próprio repositório de arquivos. Está no catálogo KEV da CISA com confirmação de exploração ativa, o que junto ao CVSS 9.8 e à ausência de autenticação faz dela prioridade de correção imediata para quem roda esse componente.

Detalle técnico

O StorageZones Controller expõe endpoints de upload que usam parâmetros criptografados para validar a legitimidade e o destino de um envio de arquivo antes de gravá-lo em disco. A falha está na validação insuficiente desses parâmetros: o servidor aceita e processa dados encriptados forjados ou manipulados sem confirmar de forma robusta origem e integridade, permitindo que o atacante influencie o comportamento do processo de upload sem possuir a chave legítima ou sessão autenticada. É classificada pela CISA como CWE-284 (Improper Access Control) — o controle que deveria restringir quem pode iniciar/gravar um upload simplesmente não é aplicado da forma esperada nesse fluxo específico.

Cómo se explota

O vetor é rede/HTTP direto contra o endpoint de upload do StorageZones Controller exposto pela organização, sem necessidade de autenticação, credenciais válidas ou interação de usuário (AV:N/PR:N/UI:N), e com complexidade de ataque baixa (AC:L) — condições que casam com o CVSS 9.8. Existem PoC pública e template Nuclei, o que reduz drasticamente a barreira técnica e favorece varredura em massa por scanners automatizados; a CISA confirmou exploração no mundo real ao incluir a falha no catálogo KEV em 16/08/2023, com prazo de correção definido para 06/09/2023.

O resultado da exploração vai de gravação arbitrária de arquivo até execução remota de código, dependendo de onde e como o arquivo malicioso é depositado — se cair em um diretório servido pela aplicação web, um atacante pode plantar um web shell e assumir o processo do StorageZones Controller, obtendo acesso aos arquivos armazenados dos clientes da organização e, potencialmente, pivô lateral na rede interna onde o controller está hospedado.

Versiones

Afectadas
Builds do ShareFile StorageZones Controller customer-managed anteriores à 5.11.24, conforme advisory da Citrix (CTX559517). Não afeta storage zones gerenciadas pela própria ShareFile na nuvem.
Corregidas en
5.11.24 e builds posteriores da linha 5.11 do StorageZones Controller, segundo o advisory oficial da Citrix.

Cómo protegerse

A correção definitiva é atualizar o StorageZones Controller customer-managed para a build corrigida indicada no advisory da Citrix (CTX559517) — versões anteriores à 5.11.24 são vulneráveis e a linha 5.11.24 em diante contém a correção; confirme o número exato de build no ambiente contra o texto do advisory antes de considerar o patch concluído, pois builds intermediárias podem variar. Não há flag de configuração ou desativação de recurso documentada pela Citrix como mitigação equivalente ao patch — tratar isso como paliativo temporário via WAF ou restrição de rede ao endpoint de upload não elimina a causa raiz e não deve substituir a atualização.

Se a atualização não puder ser aplicada imediatamente, restringir o acesso de rede ao StorageZones Controller apenas a origens confiáveis (evitando exposição direta à internet) reduz a superfície de ataque, mas como a falha explora o próprio fluxo de upload sem autenticação, qualquer origem com acesso à porta do serviço continua sendo um vetor válido. A CISA recomenda, na ausência de mitigação, descontinuar o uso do produto — reforçando que não existe workaround robusto publicado além do patch.

Cómo detectar

Procure em logs do IIS/aplicação requisições anômalas contra os endpoints de upload do StorageZones Controller vindas de origens não associadas a usuários legítimos, especialmente antes de horários de manutenção conhecidos ou fora de padrões de uso corporativo. Verifique também a presença de arquivos executáveis (.aspx/.ashx) inesperados em diretórios servidos pela aplicação dentro da estrutura de armazenamento — indício de web shell plantado via upload malicioso. Não há um IOC único e confiável divulgado publicamente pela Citrix ou pela CISA para essa CVE; a existência de template Nuclei sugere que boa parte da atividade observada é varredura oportunista, então ausência de sinal não significa ausência de tentativa.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A vulnerability has been discovered in the customer-managed ShareFile storage zones controller which, if exploited, could allow an unauthenticated attacker to remotely compromise the customer-managed ShareFile storage zones controller.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.