Cleo MFT: CVE-2024-50623​​ 

Cleo MFT: CVE-2024-50623​​ 

CVE-2024-50623とは何ですか?​​ 

CVE-2024-50623は、リモートコード実行(RCE)を引き起こす可能性のある、制限のないファイルのアップロードおよびダウンロードの重大な脆弱性です。​​ 

影響を受ける製品は何ですか?​​ 

この脆弱性は、Cleoのマネージドファイル転送(MFT)製品であるHarmony、VLTrader、およびLexiComのバージョン5.8.0.21より前のバージョンに影響します。​​ 

説明​​ 

2024年12月13日、 Recorded Futureの Insikt Group は、サイバーセキュリティ企業watchTowr LabsによるCVE-2024-50623の概念実証(PoC)エクスプロイトの分析を詳細にまとめた、詳細なインスタンス TTP を公開しました。​​ 

CVE-2024-50623は、影響を受けるCleoソフトウェアの/Synchronizationエンドポイントにおける入力検証の不備、不適切なパスサニタイズ、およびライセンス検証ロジックの脆弱性に起因します。/Synchronizationエンドポイントは、Cleoクラスタノード間でのファイル同期、転送、およびコマンドベースのファイル操作(読み取り、書き込み、更新、削除)を容易にします。​​ 

CVE-2024-50623: 公開されている Cleo インスタンスのダッシュボード管理用ログイン ページの脆弱性。​​ 
公開された Cleo インスタンスのダッシュボード管理用ログインページ​​ 

Insikt Groupは2024年12月13日にTTPインスタンスも公開し、CVE-2024-55956について議論した。これは、認証されていないユーザーがCleoのAutorunディレクトリを使用してシステム上で不正なコマンドを実行できる、関連するコマンドインジェクションの脆弱性である。サイバーセキュリティ企業Huntressによると、Cleoのバージョン5.8.0.21のパッチではCVE-2024-50623に完全に対処できなかったため、Cleoは当時ゼロデイ脆弱性であったこの脆弱性を修正するためにバージョン5.8.0.24をリリースした。この脆弱性は後にCVE-2024-55956と命名された。​​ 

CVE-2024-50623および関連するCVE-2024-55956は、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)の既知の悪用脆弱性(KEV)データベースに掲載されています。サイバーセキュリティ企業のGreyNoiseも、悪意あるホストが脆弱性を悪用しようとしているのを観察しました。​​ 

2024年12月26日、Insikt GroupはCVE-2024-50623およびCVE-2024-55956の両方を悪用するCL0Pランサムウェアグループの詳細を詳細に示した TTPインスタンスを公開 しました。この記事執筆時点で、Censysには1,618件、Shodanには1,234件のCleoの公開事例が報告されている。しかし、これらのすべてが必ずしも脆弱であるとは限らず、具体的なバージョンは不明である。​​ 

Shodan​​ 
Shodanは特定のバージョン番号を公開し、脅威アクターが脆弱なインスタンスを特定しやすくします​​ 
Shodanは米国に拠点を置いています​​ 
Shodanで公開された事例の約50%は米国に位置情報が記録されている。​​ 

Cleoは、Harmony、VLTrader、LexiComの各インスタンスを直ちに最新のパッチ(バージョン5.8.0.21)にアップグレードし、脆弱性のさらなる潜在的な攻撃ベクトルに対処するよう強く推奨しています。​​ 

Recorded Futureが役立つ方法:​​ 

CVE-2024-50623​​ 
署名​​  CVE-2024-50623​​  Recorded Future Attack Surface Intelligence​​ 

Insikt Groupについて:Recorded FutureのInsikt Group脅威リサーチチームは、政府および業界での豊富な経験を持つアナリスト、言語学者、セキュリティリサーチャーで構成されています。​​ 

Insikt GroupRecorded Futureアナリストコミュニティに対してブログ投稿やアナリストノートで発表脅威インテリジェンスを行っています​​