Cleo MFT: CVE-2024-50623
CVE-2024-50623とは何ですか?
CVE-2024-50623は、リモートコード実行(RCE)を引き起こす可能性のある、制限のないファイルのアップロードおよびダウンロードの重大な脆弱性です。
影響を受ける製品は何ですか?
この脆弱性は、Cleoのマネージドファイル転送(MFT)製品であるHarmony、VLTrader、およびLexiComのバージョン5.8.0.21より前のバージョンに影響します。
- クレオ・ハーモニー 5.8
- Cleo LexiCom 5.5.0.0
- Cleo LexiCom 5.6
- Cleo LexiCom 5.6.1
- Cleo LexiCom 5.6.2
- Cleo LexiCom 5.7
- Cleo LexiCom 5.8
- Cleo VLTrader 5.8
説明
2024年12月13日、 Recorded Futureの Insikt Group は、サイバーセキュリティ企業watchTowr LabsによるCVE-2024-50623の概念実証(PoC)エクスプロイトの分析を詳細にまとめた、詳細なインスタンス TTP を公開しました。
CVE-2024-50623は、影響を受けるCleoソフトウェアの/Synchronizationエンドポイントにおける入力検証の不備、不適切なパスサニタイズ、およびライセンス検証ロジックの脆弱性に起因します。/Synchronizationエンドポイントは、Cleoクラスタノード間でのファイル同期、転送、およびコマンドベースのファイル操作(読み取り、書き込み、更新、削除)を容易にします。
Insikt Groupは2024年12月13日にTTPインスタンスも公開し、CVE-2024-55956について議論した。これは、認証されていないユーザーがCleoのAutorunディレクトリを使用してシステム上で不正なコマンドを実行できる、関連するコマンドインジェクションの脆弱性である。サイバーセキュリティ企業Huntressによると、Cleoのバージョン5.8.0.21のパッチではCVE-2024-50623に完全に対処できなかったため、Cleoは当時ゼロデイ脆弱性であったこの脆弱性を修正するためにバージョン5.8.0.24をリリースした。この脆弱性は後にCVE-2024-55956と命名された。
CVE-2024-50623および関連するCVE-2024-55956は、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)の既知の悪用脆弱性(KEV)データベースに掲載されています。サイバーセキュリティ企業のGreyNoiseも、悪意あるホストが脆弱性を悪用しようとしているのを観察しました。
2024年12月26日、Insikt GroupはCVE-2024-50623およびCVE-2024-55956の両方を悪用するCL0Pランサムウェアグループの詳細を詳細に示した TTPインスタンスを公開 しました。この記事執筆時点で、Censysには1,618件、Shodanには1,234件のCleoの公開事例が報告されている。しかし、これらのすべてが必ずしも脆弱であるとは限らず、具体的なバージョンは不明である。
推奨される対応
Cleoは、Harmony、VLTrader、LexiComの各インスタンスを直ちに最新のパッチ(バージョン5.8.0.21)にアップグレードし、脆弱性のさらなる潜在的な攻撃ベクトルに対処するよう強く推奨しています。
Recorded Futureが役立つ方法:
- Attack Surface Intelligence - CVE-2024-50623に脆弱なインターネット関連資産を特定する。
- Vulnerability Intelligence - CVE-2024-50623に関する有益な文脈を得て、パッチ適用や優先順位付けの議論に役立ちます。
- Insikt Group - Insikt Groupが作成したCVE-2024-50623用に作成されたNucleiテンプレートにアクセスできます。これにより、防御者はパッチ適用前のCleoインスタンスをテストできます。
Insikt Groupについて:Recorded FutureのInsikt Group脅威リサーチチームは、政府および業界での豊富な経験を持つアナリスト、言語学者、セキュリティリサーチャーで構成されています。
Insikt GroupRecorded Futureアナリストコミュニティに対してブログ投稿やアナリストノートで発表脅威インテリジェンスを行っています