CVE-2024-48248
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de path traversal absoluto no Director (interface de gerenciamento central) do NAKIVO Backup & Replication, explorável sem autenticação via HTTP na porta 4443/TCP. Permite ler qualquer arquivo do sistema de arquivos do servidor, e o impacto real vem do que se pode ler: credenciais em texto claro usadas pela funcionalidade PhysicalDiscovery para acessar hypervisores, nuvens e máquinas físicas integradas — ou seja, a leitura de arquivo se transforma em um caminho para comprometer toda a infraestrutura gerenciada pelo backup. Está no catálogo KEV da CISA com exploração confirmada e PoC pública, o que a torna prioridade real, não apenas teórica.
Detalhamento técnico
O componente Director expõe um endpoint JSON-RPC único, /c/router, que recebe um corpo com os campos action e method e os mapeia diretamente para classes Java e seus métodos dentro do backup_replication.jar. Esse endpoint, junto com /c/api, /c/openApi e /c/login, é um dos poucos caminhos acessíveis sem autenticação, pois um filtro de segurança bloqueia o resto da aplicação — mas não bloqueia o roteador RPC em si.
Como é explorada
O atacante envia uma requisição POST não autenticada para /c/router invocando a action/method correspondente a getImageByPath, informando um caminho absoluto no lugar do identificador de imagem esperado (ex.: um arquivo de configuração ou de sistema). Como não há verificação de que o caminho fornecido esteja restrito a um diretório de imagens, o servidor lê e retorna o conteúdo do arquivo pedido — isso é CWE-36 (Absolute Path Traversal), com efeito prático de leitura arbitrária de arquivos (CWE-22 na família mais ampla). O atacante controla integralmente o caminho do arquivo; não há sanitização de '..' nem validação de prefixo de diretório permitido.
A cadeia de exploração é direta e de baixa complexidade: um único POST, sem sessão, sem CSRF token, sem qualquer interação do usuário (AC:L, PR:N, UI:N no vetor CVSS). A parte crítica do impacto não é o vazamento de win.ini ou /etc/passwd usado nas PoCs públicas para prova de conceito — é a leitura de arquivos internos do Director que armazenam, em texto claro, as credenciais usadas pela funcionalidade PhysicalDiscovery para inventariar e gerenciar máquinas físicas, hypervisores e ambientes de nuvem integrados. Com essas credenciais em mãos, o atacante pivota para os sistemas que o NAKIVO gerencia, o que pode resultar em RCE nesses sistemas — daí o "remote code execution across the enterprise" da descrição oficial ser uma consequência indireta, via reuso de credencial, não uma execução de código no próprio Director.
A CISA confirma exploração ativa (KEV, adicionado em 19/03/2025, prazo de correção 09/04/2025) e existe PoC pública (watchTowr) e template Nuclei, o que baixa ainda mais a barreira técnica para exploração em massa.
Versões
Como se proteger
Atualizar para NAKIVO Backup & Replication 11.0.0.88174 ou posterior — a correção foi lançada na versão 11.0 (4 de novembro de 2024), que o changelog oficial lista explicitamente como "Fixed Arbitrary File Read (CVE-2024-48248) Vulnerability". Não há flag de configuração ou paliativo documentado pelo fornecedor que neutralize a falha sem atualizar; o filtro de autenticação existente já permite acesso a /c/router por design, então restringir rotas não é uma correção suportada.
Se a atualização imediata não for possível, o controle compensatório real é isolar a interface Director (porta 4443/TCP) de qualquer exposição à internet e restringi-la a redes de gerenciamento confiáveis via firewall/ACL, já que a exploração depende de acesso de rede direto ao endpoint sem necessidade de credenciais. Isso reduz a superfície mas não elimina o risco de um atacante já dentro da rede — não é substituto para o patch.
Não confiar apenas em WAF genérico como mitigação: como o payload viaja dentro de um corpo JSON-RPC legítimo (POST para /c/router, formato usado por toda a aplicação), regras de assinatura tendem a gerar falsos negativos ou exigem regras específicas para o parâmetro de caminho da action getImageByPath.
Como detectar
Procurar em logs de acesso do Director por requisições POST para /c/router — especialmente aquelas cujo corpo JSON contenha uma action associada a getImageByPath com um valor de caminho absoluto ou sequências de path traversal (ex.: prefixos como C:\, /etc/, ou uso de '../') em vez de um identificador de imagem normal. Como o endpoint /c/router é usado extensivamente pela aplicação legítima para toda ação da interface, tráfego normal para esse caminho não é indicador de comprometimento por si só — o sinal confiável está no parâmetro de caminho enviado dentro do corpo da requisição, não na URL ou no método HTTP.
A existência de template Nuclei público e da PoC do watchTowr aumenta a chance de varreduras automatizadas; presença de requisições em massa e não autenticadas ao Director partindo de poucos IPs, testando múltiplos caminhos de arquivo, é um padrão de reconhecimento consistente com exploração dessa CVE.