WhatsUp Gold GetFileWithoutZip Directory Traversal Remote Code Execution Vulnerability
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de path traversal (CWE-22) no componente de exportação de arquivos do WhatsUp Gold, produto de monitoramento de rede da Progress Software, que permite a um atacante não autenticado executar comandos remotamente com os privilégios da conta de pool de aplicativos IIS (iisapppool\nmconsole). É crítica porque não exige autenticação nem interação do usuário, e está confirmada como explorada ativamente — consta no catálogo KEV da CISA, com PoC pública e template Nuclei disponíveis, o que baixou a barreira técnica para exploração em massa.
Detalle técnico
A vulnerabilidade está no método WhatsUp.ExportUtilities.Export.GetFileWithoutZip, parte da funcionalidade de exportação de arquivos do console web do WhatsUp Gold (NmConsole). O método recebe um caminho de arquivo como parâmetro e não sanitiza adequadamente sequências de travessia de diretório antes de usá-lo para acessar o sistema de arquivos — a classificação CWE-22 (Path Traversal) confirmada pela CISA.
Como o endpoint é acessível sem autenticação, o atacante controla diretamente o parâmetro de caminho enviado na requisição HTTP. Isso permite ler e, dependendo do fluxo interno do componente de exportação, escrever fora do diretório esperado pela aplicação — o vetor típico para converter um path traversal em execução de código é depositar um arquivo executável (webshell) em um diretório servido pelo IIS.
O processo do WhatsUp Gold roda sob o pool de aplicativos IIS identificado como "nmconsole", e é com esse contexto de privilégio que os comandos são executados após a exploração — não é SYSTEM, mas é suficiente para comprometer o host, pivotar na rede monitorada (WhatsUp Gold tipicamente tem credenciais de gerenciamento de dezenas de dispositivos) e escalar privilégios localmente.
As fontes disponíveis não detalham o encadeamento exato de chamadas internas entre GetFileWithoutZip e a escrita do artefato executado; o fabricante e a CISA confirmam o resultado (RCE não autenticado) e a causa raiz (path traversal), mas não publicamos aqui nenhum passo intermediário que não esteja nessas fontes.
Cómo se explota
O vetor é uma requisição HTTP não autenticada contra o endpoint web do WhatsUp Gold (NmConsole) que invoca a função de exportação vulnerável, manipulando o parâmetro de caminho para escapar do diretório restrito. Não há pré-requisito de conta, configuração não padrão ou interação do usuário — é exatamente o cenário que o CVSS 9.8 (AV:N/AC:L/PR:N/UI:N) descreve.
A CISA confirma exploração ativa em campo (entrada no catálogo KEV, adicionada em 03/03/2025, com prazo de mitigação até 24/03/2025 para órgãos federais americanos sob BOD 22-01). A existência de PoC pública e de template Nuclei significa que a exploração está automatizada e ao alcance de scanners de massa, não apenas de atores sofisticados — o EPSS de 0.99 reforça que a probabilidade de exploração observada/prevista é praticamente certa para instâncias expostas.
O resultado final documentado pelo fornecedor é execução de comandos arbitrários no contexto do pool de aplicativos IIS que hospeda o console web. Como o WhatsUp Gold tipicamente concentra credenciais de SNMP, WMI e acesso a dispositivos de infraestrutura monitorados, o impacto prático de um comprometimento vai além do host do WhatsUp Gold — serve como ponto de pivô para a rede gerenciada.
Versiones
Cómo protegerse
O fornecedor corrige a falha na versão 2023.1.3. A recomendação primária é atualizar para essa versão ou posterior; a descrição oficial trata tudo antes de 2023.1.3 como vulnerável, sem exceção de edição de produto informada nas fontes lidas.
Se a atualização imediata não for viável, o controle compensatório mais direto é restringir o acesso de rede ao console web do WhatsUp Gold (interface NmConsole) apenas a redes de gerência confiáveis — remover a exposição direta à internet, já que a exploração exige apenas alcançar o endpoint HTTP sem autenticação. Esse paliativo reduz drasticamente a superfície de ataque, mas não elimina o risco de um atacante já dentro da rede interna.
Não há, nas fontes consultadas, indicação de uma flag de configuração ou patch parcial que neutralize a falha sem atualizar o binário — trocar apenas a política de senha, ativar 2FA na interface administrativa ou colocar um proxy reverso genérico na frente não corrige o path traversal em si, pois a vulnerabilidade está no processamento da requisição pelo próprio componente de exportação, não na camada de autenticação.
Cómo detectar
As fontes consultadas não trazem uma lista de IOCs (hashes, IPs, user-agents) associada a esta exploração específica. Como sinal de detecção genérico para path traversal em CWE-22, vale monitorar logs do IIS/console web do WhatsUp Gold por requisições ao endpoint de exportação de arquivos contendo sequências de travessia de diretório ("../", "..\", ou suas variantes codificadas como %2e%2e%2f) e por criação inesperada de arquivos executáveis (ex.: .aspx, .exe) em diretórios web acessíveis publicamente.
Como indicador operacional, processos filhos anômalos originados pelo worker process do pool de aplicativos "nmconsole" do IIS (cmd.exe, powershell.exe gerados a partir do processo do WhatsUp Gold) são um sinal de comprometimento pós-exploração mais confiável do que qualquer assinatura de payload específico, já que não há detalhe público suficiente nas fontes lidas sobre a exata cadeia de exploração usada em campo.