CVE-2024-57968
Advantive VeraCore Unrestricted File Upload Vulnerability
Beschreibung
CVE-2024-57968 ist eine Schwachstelle fuer den uneingeschraenkten Upload von Dateien mit gefaehrlichem Typ (Unrestricted File Upload) in Advantive VeraCore, einer Warehouse Management- und Fulfillment-Plattform. Ein authentifizierter Angreifer mit niedrigen Privilegien kann ueber die Datei upload.aspx Dateien in nicht vorgesehene, oeffentlich zugaengliche Verzeichnisse hochladen und so Schadcode auf dem Server platzieren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.9 (KRITISCH) bewertet.
Die CISA hat CVE-2024-57968 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 31. Maerz 2025. Der EPSS-Score von 25,14 % (96. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wird in Verbindung mit der XE Group gebracht, einer Bedrohungsgruppe, die von Credit-Card-Skimming zu Zero-Day-Exploits uebergegangen ist.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| advantive | veracore | < 2024.4.2.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://advantive.my.site.com/support/s/article/VeraCore-Release-Notes-2024-4-2-1(Permissions Required, Product, Release Notes)
- https://intezer.com/blog/research/xe-group-exploiting-zero-days/(Exploit, Technical Description, Third Party Advisory)
- https://www.solissecurity.com/en-us/insights/xe-group-from-credit-card-skimming-to-exploiting-zero-days/(Exploit, Technical Description, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-57968(US Government Resource)
Schwachstellentyp
CWE-434: Unrestricted Upload of File with Dangerous Type
CVE-2024-57968 basiert auf CWE-434 (Unrestricted Upload of File with Dangerous Type), einer Schwachstellenklasse, bei der eine Webanwendung das Hochladen von Dateien ermoeglicht, ohne den Dateityp, die Groesse oder den Zielort ausreichend zu validieren. In Advantive VeraCore ermoeglicht die Datei upload.aspx das Hochladen von Dateien in Verzeichnisse, die ueber den Webserver fuer andere Benutzer zugaenglich sind. Ein Angreifer kann so Webshells oder andere schaedliche Dateien platzieren, die anschliessend ueber den Browser aufgerufen und ausgefuehrt werden koennen.
Weitere Informationen: CWE-434 -- Unrestricted Upload of File with Dangerous Type
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-57968 sind mit einem CVSS-Score von 9.9 nahezu maximal und als kritisch einzustufen. Der CVSS-Vektor (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H) zeigt eine aus dem Netzwerk ausnutzbare Schwachstelle mit niedriger Komplexitaet, die lediglich niedrige Privilegien erfordert. Besonders bemerkenswert ist der geaenderte Scope (S:C), was bedeutet, dass die Auswirkungen ueber die verwundbare Komponente hinausgehen und andere Systeme betreffen koennen. Alle drei Auswirkungsmetriken -- Vertraulichkeit, Integritaet und Verfuegbarkeit -- sind als hoch eingestuft. Ein Angreifer, der eine Webshell auf dem VeraCore-Server platziert, erhaelt vollstaendigen Zugriff auf die Plattform einschliesslich aller Warehouse-Management-Daten, Kundeninformationen und Fulfillment-Prozesse. Der EPSS-Score von 25,14 % (96. Perzentil) bestaetigt die intensive Ausnutzung durch die XE Group.
Exploit-Reifegrad
CVE-2024-57968 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle als aktiv ausgenutzt in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 31. Maerz 2025. Die Schwachstelle wird von der XE Group aktiv ausgenutzt, wie in detaillierten Analysen von Intezer und Solis Security dokumentiert. Der EPSS-Score von 25,14 % (96. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit. CVE-2024-57968 wird haeufig in Kombination mit CVE-2025-25181 (SQL Injection in VeraCore) als Angriffskette verwendet. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Advantive VeraCore aktualisieren: Aktualisieren Sie auf VeraCore Version 2024.4.2.1 oder hoeher. Die Release Notes von Advantive enthalten Details zum Sicherheitsupdate.
-
Upload-Funktionalitaet absichern: Implementieren Sie serverseitige Validierung fuer hochgeladene Dateien, einschliesslich Dateityp-Whitelisting, Groessenbeschraenkungen und Pruefung der Dateiinhalte. Stellen Sie sicher, dass Upload-Verzeichnisse keine Ausfuehrungsberechtigungen haben.
-
Web Application Firewall einsetzen: Konfigurieren Sie eine WAF vor der VeraCore-Instanz, um verdaechtige File-Upload-Anfragen zu erkennen und zu blockieren. Erstellen Sie Regeln zur Erkennung von Webshell-Patterns.
-
Forensische Untersuchung durchfuehren: Aufgrund der dokumentierten Ausnutzung durch die XE Group sollten alle VeraCore-Instanzen auf Anzeichen einer Kompromittierung untersucht werden. Suchen Sie nach unbekannten Dateien in Web-Verzeichnissen, insbesondere nach ASP/ASPX-Webshells.
-
Verwandte Schwachstelle beruecksichtigen: CVE-2024-57968 wird haeufig zusammen mit CVE-2025-25181 (SQL Injection) ausgenutzt. Stellen Sie sicher, dass beide Schwachstellen behoben werden, um die Angriffskette vollstaendig zu unterbrechen.
Technische Details
CVE-2024-57968 betrifft Advantive VeraCore in Versionen vor 2024.4.2.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H zeigt eine netzwerkbasierte Schwachstelle mit niedriger Komplexitaet und dem bemerkenswerten Scope-Wechsel (S:C), der anzeigt, dass die Auswirkungen ueber die VeraCore-Anwendung hinausgehen koennen. Die Schwachstelle liegt in der Datei upload.aspx, die authentifizierten Benutzern das Hochladen von Dateien ermoeglicht, ohne den Zielordner ausreichend zu validieren.
Ein Angreifer kann den Upload-Pfad manipulieren, um Dateien in Verzeichnisse hochzuladen, die ueber den Webserver oeffentlich erreichbar sind. Durch das Platzieren einer ASP.NET-Webshell in einem solchen Verzeichnis erhaelt der Angreifer die Moeglichkeit, beliebige Befehle auf dem Server auszufuehren. Die XE Group nutzt diese Schwachstelle zusammen mit der SQL Injection CVE-2025-25181 als Angriffskette, wobei die SQL Injection fuer die initiale Aufklaerung und die File Upload-Schwachstelle fuer die Persistenz verwendet wird. Niedrige Privilegien (PR:L) genuegen -- ein regulaerer VeraCore-Benutzer-Account reicht aus.
Häufig gestellte Fragen
Wird CVE-2024-57968 aktiv ausgenutzt?
Ja, die CISA hat CVE-2024-57968 in den KEV-Katalog aufgenommen. Die Schwachstelle wird aktiv von der XE Group ausgenutzt, einer Bedrohungsgruppe, die detailliert von Intezer und Solis Security dokumentiert wurde. Die Behebungsfrist ist der 31. Maerz 2025.
Welche Produkte sind von CVE-2024-57968 betroffen?
Betroffen ist Advantive VeraCore in allen Versionen vor 2024.4.2.1. VeraCore ist eine Warehouse Management- und Fulfillment-Plattform, die in der Logistikbranche eingesetzt wird.
Wie kann ich CVE-2024-57968 beheben?
Aktualisieren Sie VeraCore auf Version 2024.4.2.1 oder hoeher. Fuehren Sie anschliessend eine forensische Untersuchung durch, um bereits platzierte Webshells zu identifizieren und zu entfernen. Beachten Sie auch die verwandte Schwachstelle CVE-2025-25181.
Wie schwerwiegend ist CVE-2024-57968?
Mit einem CVSS-Score von 9.9 (CRITICAL) und aktivem Einsatz durch die XE Group ist CVE-2024-57968 als aeusserst schwerwiegend einzustufen. Der geaenderte Scope bedeutet, dass die Auswirkungen ueber die VeraCore-Anwendung hinausgehen und den gesamten Server sowie angebundene Systeme betreffen koennen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.