PT-2024-9584 · Cleo · Cleo Lexicom+2

Publicado

2024-12-13

·

Atualizado

2026-02-10

·

CVE-2024-55956

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Cleo Harmony anteriores à 5.8.0.24
Versões do Cleo VLTrader anteriores à 5.8.0.24
Versões do Cleo LexiCom anteriores à 5.8.0.24
Descrição
A vulnerabilidade permite que um usuário não autenticado importe e execute comandos Bash ou PowerShell arbitrários no sistema host, aproveitando as configurações padrão do diretório Autorun. Foi relatado que 70% das instâncias do Cleo File Transfer podem estar vulneráveis à execução remota de código (RCE) por usuários não autenticados, e 60% dos servidores públicos permanecem sem patch. O grupo de ransomware Cl0p assumiu a responsabilidade pela exploração dessa vulnerabilidade.
Recomendações
Para versões do Cleo Harmony anteriores à 5.8.0.24, atualize para a versão 5.8.0.24 ou posterior.
Para versões do Cleo VLTrader anteriores à 5.8.0.24, atualize para a versão 5.8.0.24 ou posterior.
Para versões do Cleo LexiCom anteriores à 5.8.0.24, atualize para a versão 5.8.0.24 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao diretório Autorun para minimizar o risco de exploração.

Exploit

Correção

Incorrect Default Permissions

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-11291
CVE-2024-55956

Produtos afetados

Cleo Harmony
Cleo Lexicom
Cleo Vltrader