← voltar
CVE-2024-48248highsob ataqueCWE-36

CVE-2024-48248

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.6epss 94%
da publicação à arma0 dias
Publicada no NVD4 de mar.
1ª PoC28 de jan.
CISA KEV+15d
probabilidade de exploração
94%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-04-09

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de path traversal absoluto no Director (interface de gerenciamento central) do NAKIVO Backup & Replication, explorável sem autenticação via HTTP na porta 4443/TCP. Permite ler qualquer arquivo do sistema de arquivos do servidor, e o impacto real vem do que se pode ler: credenciais em texto claro usadas pela funcionalidade PhysicalDiscovery para acessar hypervisores, nuvens e máquinas físicas integradas — ou seja, a leitura de arquivo se transforma em um caminho para comprometer toda a infraestrutura gerenciada pelo backup. Está no catálogo KEV da CISA com exploração confirmada e PoC pública, o que a torna prioridade real, não apenas teórica.

Detalhamento técnico

O componente Director expõe um endpoint JSON-RPC único, /c/router, que recebe um corpo com os campos action e method e os mapeia diretamente para classes Java e seus métodos dentro do backup_replication.jar. Esse endpoint, junto com /c/api, /c/openApi e /c/login, é um dos poucos caminhos acessíveis sem autenticação, pois um filtro de segurança bloqueia o resto da aplicação — mas não bloqueia o roteador RPC em si.

Como é explorada

O atacante envia uma requisição POST não autenticada para /c/router invocando a action/method correspondente a getImageByPath, informando um caminho absoluto no lugar do identificador de imagem esperado (ex.: um arquivo de configuração ou de sistema). Como não há verificação de que o caminho fornecido esteja restrito a um diretório de imagens, o servidor lê e retorna o conteúdo do arquivo pedido — isso é CWE-36 (Absolute Path Traversal), com efeito prático de leitura arbitrária de arquivos (CWE-22 na família mais ampla). O atacante controla integralmente o caminho do arquivo; não há sanitização de '..' nem validação de prefixo de diretório permitido.

A cadeia de exploração é direta e de baixa complexidade: um único POST, sem sessão, sem CSRF token, sem qualquer interação do usuário (AC:L, PR:N, UI:N no vetor CVSS). A parte crítica do impacto não é o vazamento de win.ini ou /etc/passwd usado nas PoCs públicas para prova de conceito — é a leitura de arquivos internos do Director que armazenam, em texto claro, as credenciais usadas pela funcionalidade PhysicalDiscovery para inventariar e gerenciar máquinas físicas, hypervisores e ambientes de nuvem integrados. Com essas credenciais em mãos, o atacante pivota para os sistemas que o NAKIVO gerencia, o que pode resultar em RCE nesses sistemas — daí o "remote code execution across the enterprise" da descrição oficial ser uma consequência indireta, via reuso de credencial, não uma execução de código no próprio Director.

A CISA confirma exploração ativa (KEV, adicionado em 19/03/2025, prazo de correção 09/04/2025) e existe PoC pública (watchTowr) e template Nuclei, o que baixa ainda mais a barreira técnica para exploração em massa.

Versões

Afetadas
NAKIVO Backup & Replication anterior à 11.0.0.88174 (descrição oficial do CVE). A prova de conceito pública da watchTowr foi testada e confirmada na versão 10.11.3.86570; versões anteriores não foram verificadas pelos pesquisadores, mas a faixa declarada pelo fornecedor cobre tudo antes de 11.0.0.88174.
Corrigidas em
11.0.0.88174 (lançada como parte da versão 11.0, 4 de novembro de 2024), que o release notes oficial associa à correção da "Arbitrary File Read (CVE-2024-48248) Vulnerability". Não há menção de backport para ramos anteriores ao 11.0 nas notas de release consultadas.

Como se proteger

Atualizar para NAKIVO Backup & Replication 11.0.0.88174 ou posterior — a correção foi lançada na versão 11.0 (4 de novembro de 2024), que o changelog oficial lista explicitamente como "Fixed Arbitrary File Read (CVE-2024-48248) Vulnerability". Não há flag de configuração ou paliativo documentado pelo fornecedor que neutralize a falha sem atualizar; o filtro de autenticação existente já permite acesso a /c/router por design, então restringir rotas não é uma correção suportada.

Se a atualização imediata não for possível, o controle compensatório real é isolar a interface Director (porta 4443/TCP) de qualquer exposição à internet e restringi-la a redes de gerenciamento confiáveis via firewall/ACL, já que a exploração depende de acesso de rede direto ao endpoint sem necessidade de credenciais. Isso reduz a superfície mas não elimina o risco de um atacante já dentro da rede — não é substituto para o patch.

Não confiar apenas em WAF genérico como mitigação: como o payload viaja dentro de um corpo JSON-RPC legítimo (POST para /c/router, formato usado por toda a aplicação), regras de assinatura tendem a gerar falsos negativos ou exigem regras específicas para o parâmetro de caminho da action getImageByPath.

Como detectar

Procurar em logs de acesso do Director por requisições POST para /c/router — especialmente aquelas cujo corpo JSON contenha uma action associada a getImageByPath com um valor de caminho absoluto ou sequências de path traversal (ex.: prefixos como C:\, /etc/, ou uso de '../') em vez de um identificador de imagem normal. Como o endpoint /c/router é usado extensivamente pela aplicação legítima para toda ação da interface, tráfego normal para esse caminho não é indicador de comprometimento por si só — o sinal confiável está no parâmetro de caminho enviado dentro do corpo da requisição, não na URL ou no método HTTP.

A existência de template Nuclei público e da PoC do watchTowr aumenta a chance de varreduras automatizadas; presença de requisições em massa e não autenticadas ao Director partindo de poucos IPs, testando múltiplos caminhos de arquivo, é um padrão de reconhecimento consistente com exploração dessa CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
NAKIVO Backup & Replication before 11.0.0.88174 allows absolute path traversal for reading files via getImageByPath to /c/router (this may lead to remote code execution across the enterprise because PhysicalDiscovery has cleartext credentials).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.