← volver
CVE-2024-4885criticalbajo ataqueCWE-22

WhatsUp Gold GetFileWithoutZip Directory Traversal Remote Code Execution Vulnerability

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 99%
de la publicación al arma13 días
Publicada en NVD25 jun
1ª PoC+13d
CISA KEV+251d
probabilidad de explotación
99%top 1% de las CVE
explotación observada
CISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-03-24

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de path traversal (CWE-22) no componente de exportação de arquivos do WhatsUp Gold, produto de monitoramento de rede da Progress Software, que permite a um atacante não autenticado executar comandos remotamente com os privilégios da conta de pool de aplicativos IIS (iisapppool\nmconsole). É crítica porque não exige autenticação nem interação do usuário, e está confirmada como explorada ativamente — consta no catálogo KEV da CISA, com PoC pública e template Nuclei disponíveis, o que baixou a barreira técnica para exploração em massa.

Detalle técnico

A vulnerabilidade está no método WhatsUp.ExportUtilities.Export.GetFileWithoutZip, parte da funcionalidade de exportação de arquivos do console web do WhatsUp Gold (NmConsole). O método recebe um caminho de arquivo como parâmetro e não sanitiza adequadamente sequências de travessia de diretório antes de usá-lo para acessar o sistema de arquivos — a classificação CWE-22 (Path Traversal) confirmada pela CISA.

Como o endpoint é acessível sem autenticação, o atacante controla diretamente o parâmetro de caminho enviado na requisição HTTP. Isso permite ler e, dependendo do fluxo interno do componente de exportação, escrever fora do diretório esperado pela aplicação — o vetor típico para converter um path traversal em execução de código é depositar um arquivo executável (webshell) em um diretório servido pelo IIS.

O processo do WhatsUp Gold roda sob o pool de aplicativos IIS identificado como "nmconsole", e é com esse contexto de privilégio que os comandos são executados após a exploração — não é SYSTEM, mas é suficiente para comprometer o host, pivotar na rede monitorada (WhatsUp Gold tipicamente tem credenciais de gerenciamento de dezenas de dispositivos) e escalar privilégios localmente.

As fontes disponíveis não detalham o encadeamento exato de chamadas internas entre GetFileWithoutZip e a escrita do artefato executado; o fabricante e a CISA confirmam o resultado (RCE não autenticado) e a causa raiz (path traversal), mas não publicamos aqui nenhum passo intermediário que não esteja nessas fontes.

Cómo se explota

O vetor é uma requisição HTTP não autenticada contra o endpoint web do WhatsUp Gold (NmConsole) que invoca a função de exportação vulnerável, manipulando o parâmetro de caminho para escapar do diretório restrito. Não há pré-requisito de conta, configuração não padrão ou interação do usuário — é exatamente o cenário que o CVSS 9.8 (AV:N/AC:L/PR:N/UI:N) descreve.

A CISA confirma exploração ativa em campo (entrada no catálogo KEV, adicionada em 03/03/2025, com prazo de mitigação até 24/03/2025 para órgãos federais americanos sob BOD 22-01). A existência de PoC pública e de template Nuclei significa que a exploração está automatizada e ao alcance de scanners de massa, não apenas de atores sofisticados — o EPSS de 0.99 reforça que a probabilidade de exploração observada/prevista é praticamente certa para instâncias expostas.

O resultado final documentado pelo fornecedor é execução de comandos arbitrários no contexto do pool de aplicativos IIS que hospeda o console web. Como o WhatsUp Gold tipicamente concentra credenciais de SNMP, WMI e acesso a dispositivos de infraestrutura monitorados, o impacto prático de um comprometimento vai além do host do WhatsUp Gold — serve como ponto de pivô para a rede gerenciada.

Versiones

Afectadas
Versões do WhatsUp Gold lançadas antes de 2023.1.3, conforme descrição oficial do fornecedor.
Corregidas en
2023.1.3 e versões posteriores.

Cómo protegerse

O fornecedor corrige a falha na versão 2023.1.3. A recomendação primária é atualizar para essa versão ou posterior; a descrição oficial trata tudo antes de 2023.1.3 como vulnerável, sem exceção de edição de produto informada nas fontes lidas.

Se a atualização imediata não for viável, o controle compensatório mais direto é restringir o acesso de rede ao console web do WhatsUp Gold (interface NmConsole) apenas a redes de gerência confiáveis — remover a exposição direta à internet, já que a exploração exige apenas alcançar o endpoint HTTP sem autenticação. Esse paliativo reduz drasticamente a superfície de ataque, mas não elimina o risco de um atacante já dentro da rede interna.

Não há, nas fontes consultadas, indicação de uma flag de configuração ou patch parcial que neutralize a falha sem atualizar o binário — trocar apenas a política de senha, ativar 2FA na interface administrativa ou colocar um proxy reverso genérico na frente não corrige o path traversal em si, pois a vulnerabilidade está no processamento da requisição pelo próprio componente de exportação, não na camada de autenticação.

Cómo detectar

As fontes consultadas não trazem uma lista de IOCs (hashes, IPs, user-agents) associada a esta exploração específica. Como sinal de detecção genérico para path traversal em CWE-22, vale monitorar logs do IIS/console web do WhatsUp Gold por requisições ao endpoint de exportação de arquivos contendo sequências de travessia de diretório ("../", "..\", ou suas variantes codificadas como %2e%2e%2f) e por criação inesperada de arquivos executáveis (ex.: .aspx, .exe) em diretórios web acessíveis publicamente.

Como indicador operacional, processos filhos anômalos originados pelo worker process do pool de aplicativos "nmconsole" do IIS (cmd.exe, powershell.exe gerados a partir do processo do WhatsUp Gold) são um sinal de comprometimento pós-exploração mais confiável do que qualquer assinatura de payload específico, já que não há detalhe público suficiente nas fontes lidas sobre a exata cadeia de exploração usada em campo.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
In WhatsUp Gold versions released before 2023.1.3, an unauthenticated Remote Code Execution vulnerability in Progress WhatsUpGold.  The WhatsUp.ExportUtilities.Export.GetFileWithoutZip allows execution of commands with iisapppool\nmconsole privileges.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.