CVE-2024-50623
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de upload e download de arquivos sem restrição adequada nos produtos de transferência gerenciada de arquivos da Cleo (Harmony, VLTrader e LexiCom), que permite a um atacante não autenticado enviar e executar arquivos arbitrários no servidor, resultando em execução remota de código com privilégios elevados. A CVE ganhou relevância prática porque foi explorada em massa por grupos de ransomware (incluindo atividade atribuída ao Cl0p) poucas semanas após a publicação, entrando no catálogo KEV da CISA com prazo de correção emergencial.
Detalhamento técnico
A vulnerabilidade é classificada como CWE-434 (Unrestricted Upload of File with Dangerous Type). Os produtos Harmony, VLTrader e LexiCom expõem funcionalidade de transferência de arquivos que, nas versões afetadas, não valida corretamente o tipo, o destino ou a posterior manipulação dos arquivos enviados por usuários não autenticados. Isso permite tanto o upload de arquivos arbitrários quanto o download de arquivos do sistema fora do escopo pretendido pela aplicação.
O impacto crítico vem da combinação upload+download: um atacante consegue depositar um arquivo malicioso em local acessível e, por características de processamento automático desses produtos (mecanismos de importação/execução de arquivos recebidos, próprios de plataformas de MFT que rodam scripts ou tarefas sobre arquivos que chegam), esse arquivo é processado pelo próprio sistema, resultando em execução de código no contexto do serviço — normalmente com privilégios elevados, já que servidores MFT costumam rodar com permissões amplas para orquestrar transferências.
O CVSS 3.1 de 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) reflete que a exploração não exige autenticação, não exige interação do usuário, é de baixa complexidade e compromete integralmente confidencialidade, integridade e disponibilidade — coerente com um vetor de RCE pré-autenticação exposto na interface de rede do produto.
Como é explorada
O vetor de ataque é de rede, sem necessidade de credenciais válidas (PR:N) e sem interação de usuário (UI:N), o que o torna atrativo para exploração automatizada e em escala — exatamente o padrão observado nos ataques reportados publicamente contra instâncias Cleo expostas à internet no final de 2024. A CISA confirma exploração ativa (entrada no KEV, adicionada em 2024-12-13, com nota explícita de uso em campanhas de ransomware) e a vulnerabilidade já possui PoC pública e template Nuclei, o que reduz drasticamente a barreira técnica para replicar o ataque.
O pré-requisito prático mais relevante é exposição: a instância Harmony/VLTrader/LexiCom precisa ter sua interface de transferência/gestão acessível pela rede (frequentemente exposta à internet em cenários de troca de arquivos B2B, que é o caso de uso típico desses produtos). Não há indicação de que a exploração dependa de configuração não padrão adicional além da exposição do serviço nas versões vulneráveis.
O resultado final documentado é execução remota de comando/código no host, usada por atacantes para implantar webshells e ferramentas de pós-exploração — consistente com o padrão relatado por pesquisadores de resposta a incidentes em campanhas associadas a esta CVE. Vale registrar que a Cleo publicou posteriormente um segundo aviso de segurança e uma CVE relacionada, indicando que a correção inicial não eliminou completamente a superfície de exploração — leitores devem tratar a simples atualização para a versão que corrige esta CVE como necessária, mas verificar se há avisos subsequentes do fornecedor para a mesma linha de produtos.
Versões
Como se proteger
A correção do fornecedor é atualizar Harmony, VLTrader e LexiCom para a versão 5.8.0.21 ou posterior. Essa é a única mitigação com respaldo direto na descrição oficial e no CVSS; não há workaround de configuração documentado nas fontes consultadas que neutralize completamente a falha sem atualizar o software.
Como controle compensatório imediato enquanto a atualização não é aplicada, restrinja o acesso de rede às interfaces desses produtos (evite exposição direta à internet, use listas de acesso ou VPN) — isso reduz a superfície de ataque já que a exploração é pré-autenticada via rede, mas não corrige a falha em si. A CISA, no KEV, recomenda aplicar as mitigações do fornecedor ou descontinuar o uso do produto caso não seja possível corrigir dentro do prazo estipulado (due date 2025-01-03).
Após a divulgação inicial, a Cleo publicou uma atualização de segurança adicional (segundo advisory referenciado pela CISA, distinto do aviso original desta CVE), sinal de que o patch inicial pode não ter sido suficiente para eliminar todo o vetor de exploração relatado em campanhas reais. Não trate a mera aplicação da versão 5.8.0.21 como garantia de encerramento do risco sem verificar avisos posteriores do fornecedor para a mesma família de produtos e sem revisar o host quanto a indicadores de comprometimento prévio, já que exploração em massa foi observada antes da correção estar amplamente aplicada.
Como detectar
Como o vetor envolve upload seguido de processamento/execução automática de arquivos recebidos, sinais a procurar incluem arquivos inesperados nos diretórios de recebimento/processamento dos produtos Cleo, processos filho anômalos gerados pelo serviço Harmony/VLTrader/LexiCom, e artefatos de webshell ou binários não reconhecidos criados pelo processo do serviço. Logs de acesso à interface de transferência mostrando requisições de upload/download fora do padrão de uso legítimo (origem externa inesperada, nomes de arquivo incomuns, volume atípico) também são indicativos.
Não há, nas fontes consultadas, uma assinatura de rede ou log única e confiável publicada oficialmente para esta CVE específica; a detecção prática depende de resposta a incidente baseada em artefatos no host e correlação com o período de exploração em massa relatado (dezembro de 2024). A existência de template Nuclei público sugere que também é possível varrer proativamente instâncias expostas para confirmar a versão vulnerável antes que sejam exploradas.