PT-2024-5207 · Progress · Progress Whatsup Gold

CVE-2024-4885

·

Publicado

2024-04-04

·

Atualizado

2025-05-13

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
Versões do Progress WhatsUp Gold anteriores à 2023.1.3
Descrição:
O problema diz respeito a uma vulnerabilidade de execução remota de código sem autenticação no Progress WhatsUp Gold, afetando especificamente o método GetFileWithoutZip. Essa vulnerabilidade permite a execução de comandos com privilégios de iisapppool mconsole. Ela está relacionada a uma restrição incorreta do caminho para um diretório com acesso limitado, permitindo que invasores remotos executem código arbitrário no servidor usando dados JSON especialmente criados. Mais de 1.200 sistemas WhatsUp Gold estão em risco, e a vulnerabilidade está sendo ativamente explorada, representando uma ameaça significativa à segurança da rede.
Recomendações:
Para versões anteriores à 2023.1.3, atualize para a versão 2023.1.3 ou posterior para mitigar o risco de exploração. Como solução temporária, considere restringir o acesso ao método GetFileWithoutZip até que um patch seja aplicado. Além disso, os usuários devem evitar usar o método vulnerável GetFileWithoutZip no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

RCE

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-05764
CVE-2024-4885
ZDI-24-893

Produtos afetados

Progress Whatsup Gold